02 2020 档案

摘要:Cross-site request forgery 简称为“CSRF”,在CSRF的攻击场景中攻击者会伪造一个请求(这个请求一般是一个链接),然后欺骗目标用户进行点击,用户一旦点击了这个请求,整个攻击就完成了。所以CSRF攻击也成为"one click"攻击。 简单说下CSRF与XSS的区别: — 阅读全文
posted @ 2020-02-28 20:15 刘茜茜 阅读(1555) 评论(0) 推荐(0)
摘要:xss之过滤 几种xss绕过的姿势: 前端限制绕过,直接抓包重放,或者修改html前端代码。比如反射型XSS(get)中限制输入20个字符。 大小写,比如<SCRIPT>aLeRT(111)</sCRIpt>。后台可能用正则表达式匹配,如果正则里面只匹配小写,那就可能被绕过。 双写(拼凑),<scr 阅读全文
posted @ 2020-02-27 17:04 刘茜茜 阅读(1128) 评论(0) 推荐(0)
摘要:https://xss.haozi.me/ 0x00 无任何限制 payload如下: <script>alert("liuxixi")</script> 0x01 先输入xxx发现就存在于<textarea></textarea>之前显示,那么我们需要把前后进行闭合,最后才会显示我们输入的内容。 阅读全文
posted @ 2020-02-26 18:02 刘茜茜 阅读(535) 评论(0) 推荐(0)