1.存在XSS的地方是驾车,左边那一栏,如图

2.先获取存在的地点的坐标,然后点击分享,因为没有坐标和有坐标显示的页面是两个,一个没有XSS的页面,一个是有XSS的页面,如图
(1).没有获取过坐标的页面,这个页面是没有XSS漏洞(其实有,但是长度限制不能用)

(2).获取过坐标的页面,这个页面是有XSS漏洞的

3.这个地方不能等于号,存在=等于号,就清空,所以编码两次就不会清空
4,最终连接,可以访问这个看效果:
----------------------------------------------------------------------------------
5.自己弄了两端代码,一段是获取用户ID和地点,另一段是转换下编码
(1)这段获取用户ID和地点
(2)这段是转换编码用的
--------------------------------------------------------------------------
最终效果图:
(1)用样式把XSS点放大

(2)获取用户ID和城市 (我ID没登录)

(1).图片见上面
(2).最终连接,可以访问这个看效果