日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

xss跨站脚本攻击_常见攻击之xss跨站脚本攻击

發布時間:2025/3/15 编程问答 18 豆豆
生活随笔 收集整理的這篇文章主要介紹了 xss跨站脚本攻击_常见攻击之xss跨站脚本攻击 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

前言

隨著互聯網的不斷發展,web應用的互動性也越來越強。相應的,在用戶體驗提升的同時安全風險也會跟著有所增加。今天,我們就來講一講web滲透中常見的攻擊方式之一,XSS攻擊。首先需要了解他是如何工作的,以及我們如何利用xss。

XSS簡介

XSS又叫CSS (CrossSiteScript),因為與層疊樣式表(css)重名,所以叫XSS,中文名叫跨站腳本攻擊。

特點:凡是存在輸入框的地方,都可能存在XSS漏洞。

精髓:先閉合,再構造

首先,我們要明白,XSS是利用javascript腳本語言實現的。

JavaScript

簡介:是一種屬于網絡的腳本語言,已經被廣泛用于Web應用開發,常用來為網頁添加各式各樣的動態功能,為用戶提供更流暢美觀的瀏覽效果。通常JavaScript腳本是通過嵌入在HTML中來實現自身的功能的。

Javascript的一些語法常識:

①html中的腳本必須位于標簽之間;

②腳本可被放置在html頁面的

和部分中;

③語句里面的;(分號)用于分隔javascript語句,使用分號可以一行中編寫多條語句;

④javascript對大小寫敏感;

⑤javascript會忽略多余的空格;

⑥可以在文本字符串中使用反斜杠對代碼進行換行。

那么,基本的理解了,下面開始講解利用~

XSS攻擊類型

XSS攻擊目前主要分為三種:

1、反射型XSS

2、存儲型XSS

3、DOM型XSS

反射型XSS

簡介:當用戶訪問一個帶有XSS代碼的URL請求時,服務器端接收數據后處理,然后把帶有XSS代碼的數據發送到瀏覽器,瀏覽器解析這段帶有XSS代碼的數據后,最終造成XSS漏洞。

精髓:向web頁面注入惡意代碼;這些惡意代碼能夠被瀏覽器成功的執行。

反射型經典的XSS語句:

反射型XSS包括:get類型,post類型。

GET類型:

一般就是直接在url后面插入,或者搜索框插入。

建議抓包看一下,在插入的位置閉合前面的標簽。

下面這個網站輸入的什么輸出的就是什么,所以不需要做閉合標簽,如圖:

Ok,成功彈窗,說明有XSS存在,很多人認為這個危害不大呀,那只說明你懂的太少,xss利用javascript中的document對象方法可以把它發揮到極致。

例如制作釣魚網頁獲取cookie:

POST類型:

原理跟get一樣,只不過是以post類型傳參,重點也是先閉合標簽,再構造payload。

存儲型XSS

這種類型的XSS,危害比前一種大得多。比如一個攻擊者在論壇的樓層中包含了一段JavaScript代碼,并且服務器沒有正確進行過濾輸出,那就會造成瀏覽這個頁面的用戶執行這段JavaScript代碼。 ~

簡單的說:此類XSS是存儲再數據庫的,意思就是如果網站存在存儲型XSS,那么就可以打到管理員的cookie。其實cookie就是賬號跟密碼的存儲值,有了它,就可以直接登陸網站后臺,從而越過賬號密碼登陸。

我只說一下打管理員cookie:

利用較多的就是留言板,即可以讓網站管理員看到你輸入到服務器XSS語句的地方,這個思路很多,我只說常見的一種。

利用:利用現成的XSS平臺,或者自己搭建一個可以接受XSS的平臺,現在網上源碼也有很多,根據需求自己搭建。

我們在XSS平臺生成用于測試的XSS語句,然后寫到留言板提交。

語句:

好,可以看到成功插入,并未有任何過濾。

接著咱們看XSS平臺是否收到cookie。

可以看到,成功拿到管理員的cookie,憑借這個就可直接登陸網站后臺。

當然實戰中是不可能這么快拿到cookie的,這個是看管理員什么時候查看該留言,才可以獲取到的。

DOM型XSS

DOM,全稱Document Object Model,是一個平臺和語言都中立的接口,可以使程序和腳本能夠動態訪問和更新文檔的內容、結構以及樣式。

DOM型XSS其實是一種特殊類型的反射型XSS,它是基于DOM文檔對象模型的一種漏洞。

特點:不需要服務器解析,觸發XSS靠的是瀏覽器端的DOM解析。

這個類型的XSS我前天在某src挖到了一個,簡單說一下,這類的XSS你需要掌握javascript的document對象的眾多方法,我也是簡單了解一點~

有你了解的攻擊方式嗎?可以在留言區交流哦,喜歡的伙伴們記得添加我們的訂閱號secdeer~快動一動小手,分享給身邊的小伙伴吧~

總結

以上是生活随笔為你收集整理的xss跨站脚本攻击_常见攻击之xss跨站脚本攻击的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: 亚洲精品在线免费观看视频 | 韩日av| 免费观看污视频 | 国产亚洲精品久久久久久久久动漫 | 熟妇人妻精品一区二区三区视频 | 亚洲伊人久久久 | 欧美最猛黑人xxxx黑人猛交 | 97国产精品 | 免费国产在线观看 | 亚洲国产精品无码久久久 | 国产xxxxxxxxx | 欧美久久影院 | 欧美性大战久久久久久久 | 国产成人精品视频 | 成人教育av在线 | japanese强行粗暴 | 夜晚福利| 免费无码国产v片在线观看 三级全黄做爰在线观看 | 国产午夜片 | 天堂在线中文字幕 | 最近2019中文字幕大全第二页 | 无码免费一区二区三区免费播放 | 最新国产露脸在线观看 | 亚洲色成人网站www永久四虎 | 女人看黄色网 | 亚洲精品美女视频 | 在线免费观看黄 | 国产一级18片视频 | 裸体男女树林做爰 | 国产成人99 | 国产成人一区二区三区视频 | 亚洲精品在线免费 | 亚洲日本成人 | 色亚洲成人 | 日本一二三区不卡 | 91丨九色丨蝌蚪丨对白 | 亚洲国产一区视频 | 欧美一区二区大片 | 91香焦视频 | 老司机午夜免费精品视频 | 黄色特级视频 | 国产一级免费大片 | 娇小tube性极品娇小 | 久久久久久人妻一区二区三区 | 亚洲精品女 | 日本在线免费观看视频 | 国产嗷嗷叫 | 欧美成人a∨高清免费观看 国产精品999视频 | 尤物在线免费视频 | 国产又粗又猛又爽又黄的视频在线观看动漫 | 污污动态图 | 激情综合网站 | 日韩在线观看视频一区二区三区 | 亚洲精品99久久久久中文字幕 | 国产页 | 丝袜美腿一区二区三区 | 日韩xxx高潮hd | 亚洲 欧洲 日韩 | 中国美女一级黄色片 | 激情av在线 | a国产精品 | jav中文字幕 | 亚洲综合视频在线观看 | 日本女人黄色片 | 最好看的2019年中文在线观看 | 91精品国产综合久久久密臀九色 | 欧美精品久久99 | 欧美人体视频一区二区三区 | 女生喷水视频 | 成人黄色激情网 | 欧美在线一区二区 | 亚洲乱妇| 国产视频在线看 | 亚洲国产情侣 | 中文字幕一区二区三区夫目前犯 | 国产深喉视频一区二区 | 欧美黄色免费看 | 午夜视频在线网站 | 毛片在线看片 | 别揉我奶头啊嗯一区二区 | 亚洲专区视频 | 疯狂做受xxxx国产 | 免费黄色入口 | 日韩欧美国产中文字幕 | 日韩性高潮 | 丰满人妻一区二区三区免费视频棣 | 亚洲av无码久久忘忧草 | 国产激情av一区二区三区 | 国产乱淫av免费 | 亚洲码无人客一区二区三区 | 欧美成人一区二区三区片免费 | 凹凸精品一区二区三区 | 日本免费专区 | 人妻熟女aⅴ一区二区三区汇编 | 亚洲字幕成人中文在线观看 | 久久丁香网| 女优一区| 日本老太婆做爰视频 | 草逼视频免费看 |