
解决方法
0xShin :www.baidu.com.cc.ccc可以不
经由他的提点,我尝试baidu.com.azwines.com.cn 成功绕过,去解析个三级域名,并且成功打到cookie。
提取其他大佬的一些方法(未测试):
twygame:
个人感觉js脚本不一定要.js做后辍,是不是可以上传个图片,图片里的内容就是js脚本
然后<script src=a.jpg></script>
也是可以的呢。
grandis :
http://wooyun.jozxing.cc/static/drops/tips-750.html 这里最后说的把url先转变16进制然后换8进制。
我觉得思路可以这样来,设一个web服务,然后修改nginx设置,将xss.js设为首页。直接x一个8进制的IP。
以上未测试
大胆 :
@符号也可以试试。还有直接去找url跳转。当然2楼的方法也很牛逼
在此感谢各位大佬的回复及方法!tools贴:XSS做了域名限制,求绕过姿势