参考:
https://book.hacktricks.xyz/pentesting-web/unicode-normalization-vulnerability
简介
Unicode 标准化(Normalization)机制确保两个可能由不同二进制字符组成的字符串在标准化之后拥有相同的二进制值。
若存在该漏洞,则不同的字符最终具有相同的含义,通常用于绕过。
例如大写字母 K 与开尔文 K。
如果存在该漏洞,并且代码只是过滤了大写字母 K,那我们就可以输入开尔文 K 以绕过代码过滤,但在执行时,开尔文 K 具有与大写字母 K 相同的语义。
发现思路
如果发现某些页面可以返回输入的值,那么可以尝试发送某个 Unicode 等价字符(例如开尔文 K ,如果页面返回的是大写字母 K,那么则存在该漏洞。