本文最后更新于3 天前,其中的信息可能已经过时,如有错误请发送邮件到big_fw@foxmail.com
第四关,被过滤的<和>
把第三关的原理搞懂,其实这一关就特别简单,先看源码。
level4.php

关注第18行和第19行,可以看到使用了str_replace方法,把>和<替换成了“”
查看页面源代码

关注第17行Input标签里面的value属性,这次是”。
尝试使用上一关的payload,但是记得把单引号改成双引号
“onfocus=”javascript:alert()

记得点击输入框,OK这就是第四关,2026年9月2日17:15:42,吃煎饼果子去咯。








