zoukankan
html css js c++ java
web渗透之XSS基本介绍
想学XSS必须得有基本得JS知识
JS基础BOM
XSS漏洞原理
XSS(Cross Site Script),全称
跨站脚本攻击
。它指的是攻击者往web页面或者url里插入恶意JavaScript脚本代码,如果Web应用程序对于用户输入得内容没有过滤,那么当正常用户浏览该网页得时候,嵌入在Web页面里得恶意JavaScript脚本代码会被执行,从而达到恶意攻击正常用户的木目的。
XSS漏洞产生的条件:
1.输入点可控
2.输入能返回到前端页面兵被浏览器当作脚本语言解释执行
XSS危害:
Cookie窃取
键盘记录
客户端信息探查
XSS getshell
页面劫持
XSS蠕虫
XSS分类:
反射型XSS
存储型XSS
DOM型XSS
反射型XSS
又称非持久型XSS。攻击相对于受害者而言是一次性的,具体表现在受害者点击了含有的恶意JavaScript脚本的url,而Web应用程序知识不加处理的把该恶意脚本反射回受害者的浏览器而使受害者的浏览器执行相应的脚本。
存储型XSS
又称持久型XSS。攻击者上传的包含恶意js脚本的留言等信息被Web应用程序保存到数据库中,Web应用程序在生成新的页面的时候如果包含了该恶意js脚本,这样会导致所有访问该网页的浏览器解析执行该恶意js脚本。这种攻击类型一般常见在博客、论坛等网站中。
DOM型XSS
全称Document Object MOdel,是一个平台和语言都中立的接口,可以使程序和脚本能够动态访问和更新文档的内容,结构以及样式
DOM-XSS简单理解就是因为它输出点在DOM
基础知识-Cookie
XSS简单利用
XSS获取管理员权限(获取cookie)
XSS键盘记录
XSS写配置文件getshell
XSS获取内网IP
Cookie是用户浏览网页时网站存储在用户机器上的小文本文件,文件里面记录了与用户相关的一些动态或者设置,比如用户名、id、访问次数等,当用户下一次访问这个网站的时候,网站会先访问用户机器上对应的该网站的Cookie文件,举个例子登陆页面的记住密码功能,在Cookie有效期内可以直接登陆
根据cookie的时效性分为两种类型
持久型Cookie以文本形式存储在硬盘上,有浏览器存取
临时型Cookie也称会话Cookie,存储在内存中,当前浏览器关闭后会消失
使用蓝莲花平台搭建XSS平台获取cookie,在最后一行添加的语句是跳转到指定的网站
查看全文
相关阅读:
干货分享:如何使用Kubernetes的Ingress API
十年OpenStack Ussuri最新版发布 主要改进在可靠性、安全性和用例支持等方面
如何更好地优化容器的创建?这些技巧你务必收藏
Kubernetes是容器化微服务的圣杯么?
微服务是否真的需要服务网格?
ZOOM火速收购加密公司Kaybase 能否补齐安全短板?
5个实例告诉您:如何实施成功的容器化多云策略
新基建火了,开源云计算渠道能做什么?
盘点6个Kubernetes监视工具
掌握这10种方法帮你快速在Linux上分析二进制文件
原文地址:https://www.cnblogs.com/sup3rman/p/12330163.html
最新文章
Spark RDD的fold和aggregate为什么是两个API?为什么不是一个foldLeft?
Scala中Stream的应用场景及其实现原理
Desugar Scala(17) -- Option和for,以及脑子里发生的事情
Scala + Play + Sbt + Protractor = One Build
Desugar Scala(16) -- Lower Bound
Desugar Scala(15) -- unapply和unapplySeq方法
抹掉Scala的糖衣(14) -- Update Method
除去Scala的糖衣(13) -- Default Parameter Value
去掉Scala的糖衣(4) -- Type Aliase
Scala中的语言特性是如何实现的(3) -- Trait
热门文章
为什么必须是final的呢?
python的列表生成式
python函数及其参数
webpack和webpack-dev-server安装配置
python版本切换
pip命令无法使用情况剖析
Git操作步骤--详细版
微信支付2.0商家码自助申请
论文的参考格式
浏览器搜索技巧
Copyright © 2011-2022 走看看