日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

xss跨站脚本攻击_常见攻击之xss跨站脚本攻击

發布時間:2025/3/15 编程问答 18 豆豆
生活随笔 收集整理的這篇文章主要介紹了 xss跨站脚本攻击_常见攻击之xss跨站脚本攻击 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

前言

隨著互聯網的不斷發展,web應用的互動性也越來越強。相應的,在用戶體驗提升的同時安全風險也會跟著有所增加。今天,我們就來講一講web滲透中常見的攻擊方式之一,XSS攻擊。首先需要了解他是如何工作的,以及我們如何利用xss。

XSS簡介

XSS又叫CSS (CrossSiteScript),因為與層疊樣式表(css)重名,所以叫XSS,中文名叫跨站腳本攻擊。

特點:凡是存在輸入框的地方,都可能存在XSS漏洞。

精髓:先閉合,再構造

首先,我們要明白,XSS是利用javascript腳本語言實現的。

JavaScript

簡介:是一種屬于網絡的腳本語言,已經被廣泛用于Web應用開發,常用來為網頁添加各式各樣的動態功能,為用戶提供更流暢美觀的瀏覽效果。通常JavaScript腳本是通過嵌入在HTML中來實現自身的功能的。

Javascript的一些語法常識:

①html中的腳本必須位于標簽之間;

②腳本可被放置在html頁面的

和部分中;

③語句里面的;(分號)用于分隔javascript語句,使用分號可以一行中編寫多條語句;

④javascript對大小寫敏感;

⑤javascript會忽略多余的空格;

⑥可以在文本字符串中使用反斜杠對代碼進行換行。

那么,基本的理解了,下面開始講解利用~

XSS攻擊類型

XSS攻擊目前主要分為三種:

1、反射型XSS

2、存儲型XSS

3、DOM型XSS

反射型XSS

簡介:當用戶訪問一個帶有XSS代碼的URL請求時,服務器端接收數據后處理,然后把帶有XSS代碼的數據發送到瀏覽器,瀏覽器解析這段帶有XSS代碼的數據后,最終造成XSS漏洞。

精髓:向web頁面注入惡意代碼;這些惡意代碼能夠被瀏覽器成功的執行。

反射型經典的XSS語句:

反射型XSS包括:get類型,post類型。

GET類型:

一般就是直接在url后面插入,或者搜索框插入。

建議抓包看一下,在插入的位置閉合前面的標簽。

下面這個網站輸入的什么輸出的就是什么,所以不需要做閉合標簽,如圖:

Ok,成功彈窗,說明有XSS存在,很多人認為這個危害不大呀,那只說明你懂的太少,xss利用javascript中的document對象方法可以把它發揮到極致。

例如制作釣魚網頁獲取cookie:

POST類型:

原理跟get一樣,只不過是以post類型傳參,重點也是先閉合標簽,再構造payload。

存儲型XSS

這種類型的XSS,危害比前一種大得多。比如一個攻擊者在論壇的樓層中包含了一段JavaScript代碼,并且服務器沒有正確進行過濾輸出,那就會造成瀏覽這個頁面的用戶執行這段JavaScript代碼。 ~

簡單的說:此類XSS是存儲再數據庫的,意思就是如果網站存在存儲型XSS,那么就可以打到管理員的cookie。其實cookie就是賬號跟密碼的存儲值,有了它,就可以直接登陸網站后臺,從而越過賬號密碼登陸。

我只說一下打管理員cookie:

利用較多的就是留言板,即可以讓網站管理員看到你輸入到服務器XSS語句的地方,這個思路很多,我只說常見的一種。

利用:利用現成的XSS平臺,或者自己搭建一個可以接受XSS的平臺,現在網上源碼也有很多,根據需求自己搭建。

我們在XSS平臺生成用于測試的XSS語句,然后寫到留言板提交。

語句:

好,可以看到成功插入,并未有任何過濾。

接著咱們看XSS平臺是否收到cookie。

可以看到,成功拿到管理員的cookie,憑借這個就可直接登陸網站后臺。

當然實戰中是不可能這么快拿到cookie的,這個是看管理員什么時候查看該留言,才可以獲取到的。

DOM型XSS

DOM,全稱Document Object Model,是一個平臺和語言都中立的接口,可以使程序和腳本能夠動態訪問和更新文檔的內容、結構以及樣式。

DOM型XSS其實是一種特殊類型的反射型XSS,它是基于DOM文檔對象模型的一種漏洞。

特點:不需要服務器解析,觸發XSS靠的是瀏覽器端的DOM解析。

這個類型的XSS我前天在某src挖到了一個,簡單說一下,這類的XSS你需要掌握javascript的document對象的眾多方法,我也是簡單了解一點~

有你了解的攻擊方式嗎?可以在留言區交流哦,喜歡的伙伴們記得添加我們的訂閱號secdeer~快動一動小手,分享給身邊的小伙伴吧~

總結

以上是生活随笔為你收集整理的xss跨站脚本攻击_常见攻击之xss跨站脚本攻击的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: 精品久久久久久久久中文字幕 | 国产欧美激情视频 | 97超级碰碰人妻中文字幕 | 国内偷拍精品视频 | 国产在线综合视频 | 欧美大片免费 | 色av导航 | 激情视频免费观看 | 日韩美女视频19 | 五级黄高潮片90分钟视频 | 一区二区三区四区在线免费观看 | 久久精品国产99精品国产亚洲性色 | 日本一区不卡在线观看 | 浓精喷进老师黑色丝袜在线观看 | 1515hh成人免费看 | 在线视频第一页 | 99精品小视频 | 99视频导航 | 狠狠躁夜夜躁人 | 69国产精品视频免费观看 | 欧美成人生活片 | 国产特黄大片aaaa毛片 | 天天操婷婷 | 日韩精品色呦呦 | 淫人网| 久草国产视频 | 日本色图片 | 波多野结衣之潜藏淫欲 | 日韩一区在线看 | 五月婷婷小说 | 欧美风情第一页 | 亚洲欧美另类在线 | 欧美aⅴ在线观看 | 国产九色av | 久久亚洲少妇 | 五月婷婷网| 亚洲红桃视频 | 亚洲天堂无吗 | 久久国产福利一区 | 午夜精品成人毛片非洲 | 高跟鞋av| 久久久亚洲av波多野结衣 | 色噜噜在线 | 久久久人人爽 | 国产精品毛片一区二区在线看 | 东方av在线免费观看 | 一本久| 午夜精品毛片 | 国内外免费激情视频 | 精品久久无码视频 | 非洲一级片 | 激情婷婷六月 | 毛片毛片毛片毛片毛片毛片毛片毛片毛片 | 亚洲九九 | 综合激情久久 | 精品一区二区在线免费观看 | 污片网址 | 久久久免费av | 美女av网站 | 亚洲精品视频在线 | 99久久99久久精品免费看蜜桃 | 国产人成在线 | 人妻体体内射精一区二区 | 一区二区精| 永久免费看成人av的动态图 | 日韩av影音先锋 | 黄色裸体视频 | 久久久久在线观看 | 九色在线 | 日韩视频一区在线 | 欧美成人r级一区二区三区 中文无码一区二区三区在线观看 | 国产福利一区在线观看 | 国产午夜精品理论片 | 亚洲熟妇无码av | 国产人妻人伦精品1国产 | 少妇淫片 | 丝袜脚交免费网站xx | 四虎tv| 中文字幕av免费在线观看 | 精久久久久 | 国产精品视频在线播放 | 免费毛片网站 | 一级黄色大片网站 | 无码一区二区三区免费视频 | 色播99| 黄页网站免费在线观看 | 四虎影视成人永久免费观看亚洲欧美 | 超碰97在线资源 | 国产一级免费 | 欧美另类极品 | 国产精品8888 | 久久亚洲综合网 | www.日 | 国内激情自拍 | 成年人视频免费 | 草色噜噜噜av在线观看香蕉 | 一区二区三区亚洲 | 色诱久久av| 国产卡一卡二卡三无线乱码新区 |