文章总结: 本文介绍了一种针对隐藏input字段的XSS利用技巧,通过accesskey属性绑定快捷键触发onclick事件,在Firefox和Chrome等现代浏览器中实现攻击,并扩展到link等元素。文章强调技术研究目的,并指出需用户交互触发,且需处理重复反射问题。 综合评分: 78 文章分类: web安全,漏洞分析,实战经验
藏在暗处的XSS:一次对隐藏输入字段的意外突破
原创
升斗安全XiuXiu 升斗安全XiuXiu
升斗安全
2026年9月7日 07:55 广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
【文章说明】
- 目的:本文内容仅为网络安全技术研究与教育目的而创作。
- 红线:严禁将本文知识用于任何未授权的非法活动。使用者必须遵守《网络安全法》等相关法律。
- 责任:任何对本文技术的滥用所引发的后果自负,与本公众号及作者无关。
- 免责:内容仅供参考,作者不对其准确性、完整性作任何担保。
阅读即代表您同意以上条款。
藏在暗处的XSS:一次对隐藏输入字段的意外突破
先简单说下背景:在PortSwigger,我们有个习惯,就是拿Burp Suite的预发布版本去跑一些热门Web应用的内部测试平台,看看工具稳不稳定、行为是否正常。结果最近这一跑,还真让我在一个不便透露名字的目标里,挖出了一个藏在隐藏input字段里的跨站脚本漏洞。结构大概是这样的:
<input type="hidden" name="redacted" value="default" injection="xss" />
乍一看,这种藏在隐藏输入里的XSS挺鸡肋的。你没法指望onmouseover、onfocus这些常用事件,因为元素压根不可见,用户鼠标都摸不着。真要靠这个打利用,搁以前基本只能干瞪眼。
但我这人不死心,就想着:现代浏览器下,到底还有没有办法把这发“哑弹”引爆?
试了各种姿势,autofocus、CSS花活、各种偏门技巧,折腾一圈没什么起色。后来脑子里突然蹦出一个词:accesskey。对,就是那个给元素绑快捷键的属性。我当时就冒出一个念头:如果用accesskey给隐藏输入框绑个快捷键,再去触发它的onclick事件,会怎样?
在Firefox上一试,居然成了!
也就是说,我们可以把XSS payload塞进一个隐藏属性的onclick里,只要受害者按下对应组合键就能触发。Firefox在Windows/Linux下是 ALT+SHIFT+X,OS X下是 CTRL+ALT+X。而且这个组合键还能自定义,比如你指定accesskey=”X”,就按上面那套组合来;换个字母,快捷键也随之改变。向量长这样:
<input type="hidden" accesskey="X" onclick="alert(1)">
当然,这招也不是完美无缺。它需要用户主动按键,不像老IE那套expression()能自动执行。但说句实话,比起只能在IE≤9里用的“老古董”,这已经算现代浏览器里的新突破口了。
还有个坑得提一下:如果你的反射内容在页面里出现了两次,这个组合键会失效。不过也有办法,你可以再注入一个属性,把第二次反射给“破坏”掉。比如:
” accesskey=”x” onclick=”alert(1)” x=’
我们当时也按流程把漏洞报给了那个应用的安全团队。但12天过去,邮件发了好几封,对方一个字都没回。所以我们决定先把技术细节分享出来,让大家了解一下这种利用方式。至于目标是谁,在补丁出来之前,我们不会公开。
顺带说一句,这也不是Burp Scanner第一次在热门Web应用里挖到洞了。我相信,也不会是最后一次。
Chrome也沦陷了,还有任意元素也能打
好消息是,这个技巧后来在Chrome上也能用了!而且不限于input,连link这类元素也能搞。这意味着以前那些只能在link属性里控制内容、看着没法利用的XSS,现在也能借这招起死回生。
举个例子,假设你有个rel=”canonical”的link元素,如果你能注入accesskey和onclick,照样弹窗:
<link rel="canonical" accesskey="X" onclick="alert(1)" />
POC在Windows上按 ALT+SHIFT+X,OS X上按 CTRL+ALT+X。
看完觉得有点意思的话,别光顾着收藏,点个赞、点个在看,顺手转发给一起挖洞的兄弟。要是还没关注,赶紧点个关注,后面还有更多实战向的漏洞技巧等着你。挖洞路上,多个思路多条路!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:升斗安全 升斗安全XiuXiu 升斗安全XiuXiu《藏在暗处的XSS:一次对隐藏输入字段的意外突破》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论