多语言有效负载利用多种编码、注入和混淆技术来绕过过滤器、迷惑解析器并跨不同上下文(如 HTML、JavaScript、CSS、JSON 等)触发执行。
-合并评论风格
多语言者经常通过合并不同的注释风格来混淆解析器:
JavaScript: //, /* */
HTML:
-使用编码实体
使用 HTML 或 URL 编码绕过过滤器:
HTML: <, >, "
URL: , "
<script>alert(1)</script>
-多语言上下文
多语言负载可跨多种语言工作,例如 HTML、JavaScript、CSS。
">