XSS会话管理及Session攻击
2、编写前端页面并访问 http://127.0.0.1/xsss/01/login.html
3、编写登录页面,包含session函数(检查用户名密码是否为admin),并登录检查
4、编写维持会话功能,访问 http://127.0.0.1/xsss/01/check.php, 检查是否为管理员
(unset()消除当前会话,session_destroy完全消除所有会话)
访问 http://127.0.0.1/xsss/01/unset.php
之后,再访问 http://127.0.0.1/xsss/01/check.php 查看,检查是否登录以及清除当前会话三个功能。
访问http://127.0.0.1/xsss/02/login.html,登录login.html
在没有上一个用户的SessionID时,访问http://127.0.0.1/xsss/02/check.php
访问 http://127.0.0.1/xsss/02/check.php, 修改SessionID
使用META标签进行会话固定,将代码插入xss.html中。
清除浏览器缓存,访问http://127.0.0.1/xsss/02/xss.html

浙公网安备 33010602011771号