当前位置: 首页 > news >正文

南宁做网站推广的公司成都业务网络推广平台

南宁做网站推广的公司,成都业务网络推广平台,青岛模板化网站建设,wordpress微博图床插件原理 服务器未对用户输入进行严格校验,使攻击者将恶意的js代码,拼接到前端代码中,从而实现恶意利用 XSS攻击危害 窃取用户Cookie和其他敏感信息,进行会话劫持或身份冒充后台增删改文章进行XSS钓鱼攻击利用XSS漏洞进行网页代码的…

原理

服务器未对用户输入进行严格校验,使攻击者将恶意的js代码,拼接到前端代码中,从而实现恶意利用

XSS攻击危害

  • 窃取用户Cookie和其他敏感信息,进行会话劫持或身份冒充
  • 后台增删改文章
  • 进行XSS钓鱼攻击
  • 利用XSS漏洞进行网页代码的传播和修改
  • 网站重定向
  • 获取键盘记录
  • 获取用户信息等

XSS攻击类型

  1. 反射型XSS【好找,src不咋收】:这种攻击是一次性的,用户点击包含恶意脚本的链接,服务器将恶意脚本反射回用户的浏览器执行
  2. 存储型XSS【难找】:攻击者提交的恶意脚本被存储在目标服务器上,任何访问该页面的用户都可能触发执行恶意脚本
  3. DOM型XSS【基本不用】:不涉及服务器的数据存储,而是在客户端层面,由于前端JavaScript代码错误处理用户输入导致

反射型xss实例讲解

1.寻找可能存在xss漏洞的网站

google搜索网页中可能携带搜索框特征的网页,如搜索,协会,学习等

google语法:intitle:协会

2.搜索框输入js代码并搜索 

3.F12或鼠标右键,查看前端源码[可以省略,此处为方便理解而添加]

div class="main container clearfix"><section class="content_w850"><div class="searchNav">您搜索的“<span>ssss</span>”, 共有<span>0</span>个结果</div><div class="searchList"></div>
<div class="page-large"><div style="display:inline-block;"><a class="Num on" href="#" onclick="location.href='search.jspx?q=ssss'">1</a><!--此时用户输入【ssss】拼接到代码中--></div>
</div>
ssss  </section>
</div>

此时可以发现用户输入拼接到前端代码中,该页面可能存在xss漏洞

 4.输入js弹窗代码并搜索

<script>alert(123);</script>

页面弹窗显示123

 

5.复制网址使用其他浏览器打开

弹窗,证明此网站存在xss漏洞

存在xss漏洞网站[不管用或修复,评论@我换新]

url:https://www.vtc.edu.hk/admission/sc/sitemap/
类型:反射型
漏洞:搜索框
comment:学院

http://www.ds6.com.cn/news/11720.html

相关文章:

  • 建设安全备案登入那个网站南宁网站seo排名优化
  • 做网站如何做视频网络运营推广是做什么的
  • 培训学校如何做网站宣传app推广多少钱一单
  • 小羚羊网站怎么建设东莞企业网站推广
  • 牡丹江做网站怎样自己做网站
  • 网站web做seo搜索价格
  • 高端网站建设 上海各大搜索引擎网址
  • 男女做那个网站宁德市人民政府
  • 个人网站建设的国外文献综述企业线上培训课程
  • 网站建设常用代码网站建站哪家公司好
  • 雷达图 做图网站百度公司排名
  • 大连设计网站公司企业官方网站有哪些
  • wordpress翻译公司seo去哪里培训
  • 找柳市做网站播放量自助下单平台
  • 网站页面太多是否做静态精品成品网站源码
  • 中国建设银行网站人工客服电话seo网站推广经理招聘
  • 1688外贸平台网站优化的方式有哪些
  • 做网站 程序员 暴富天津网站排名提升
  • 微信小程序网页制作镇江交叉口优化
  • 深圳机械加工厂百度seo怎么把关键词优化上去
  • 巴中市建设局新网站保定seo博客
  • 建设部网站录入业绩谷歌搜索引擎下载安装
  • 网站建设基本知识百度云引擎搜索
  • 模板网站建设珠海北京seo实战培训班
  • 无锡建站模板系统企业网站建设的作用
  • 企业网站规划seo内部优化方式包括
  • 时尚网站欣赏哈尔滨seo整站优化
  • 同一个wifi下_我如何用手机访问我用我电脑做服务器的网站软件外包公司是什么意思
  • 北京平台网站建设方案百度官方免费下载安装
  • 如何用代码做网站项目网