当前位置: 首页 > news >正文

XSS攻击演示

之前我们在 Vue 3 快速入门 第二章 中讲了v-html会导致XSS攻击,那么什么是XSS攻击呢?

简介

XSS(跨站脚本攻击)是一种常见的Web安全漏洞,攻击者通过注入恶意脚本到网页中,当用户浏览该页面时,脚本在用户浏览器执行,窃取Cookie、会话信息或进行其他恶意操作。XSS分为三类:反射型(非持久化)、存储型(持久化)和DOM型。防御措施包括输入验证、输出编码、使用Content Security Policy(CSP)等。XSS危害用户数据安全,需开发者高度重视并采取防护措施。

类型存储位置持久性触发方式数据流向
反射型XSS不存储非持久化用户点击恶意构造的URL服务器→浏览器
存储型XSS服务器数据库/文件持久化用户访问正常页面服务器→数据库→浏览器
DOM型XSS不存储非持久化用户点击恶意构造的URL浏览器内部处理

演示

本次演示我们依旧以DVWA为靶场进行演示

注:未经授权的渗透测试属于违法行为

我们这里使用LOW级别的反射型XSS漏洞进行演示

这是正常情况下的响应结果,但是当我们把输入内容改成:

<script>alert('xss')</script>

说明可以执行js代码存在XSS漏洞,我们可以通过构造js代码获取我们想要的数据

我们可以通过XSS平台帮我们构造js代码

当然了你也可以使用beef-xss

http://www.dtcms.com/a/323619.html

相关文章:

  • 常用信号深度解析(SIGINT、SIGPIPE、SIGALRM、SIGTERM等)
  • 101-基于Python的个性化音乐推荐系统
  • 码上爬第三题【协程+浏览器调试检测】
  • 本文章分享一个本地录音和实时传输录音给app的功能(杰理)
  • [GPU]什么是“硬件TL”在UnityURP中的体现
  • 疏老师-python训练营-Day40训练和测试的规范写法
  • 并发编程基础:继承Thread vs 实现Runnable - 深入解析与最佳实践
  • Tob大客户销售面试经验
  • 华为交换机进阶功能和场景化配置
  • 最长回文子串(马拉车/Manacher‘s )算法
  • P1053 [NOIP 2005 提高组] 篝火晚会
  • 【C/C++】详解内存对齐问题,C语言内存对齐整理
  • vulhub-Beelzebub靶机
  • 计算网络相关知识
  • 第15届蓝桥杯Scratch图形化省赛初级组2024年8月24日真题
  • 模型微调与RAG在问答系统中的对比分析
  • [激光原理与应用-205]:光学器件 - LD与DFB的比较
  • leetcode 11. 盛最多水的容器 -java
  • Kubernetes CronJob bug解决
  • B站小波变换视频笔记
  • 原创邮件合并Python工具使用说明(附源码)
  • python---变量作用域
  • 零拷贝技术:提升传统I/O的性能
  • 【C++】string 的特性和使用
  • 欢迎走进《励曼旋耕》
  • LintCode第547题-两数组的交集
  • leetcode 49. 字母异位词分组 - java
  • [激光原理与应用-202]:光学器件 - 增益晶体 - Nd:YVO₄增益晶体的制造过程与使用过程
  • vite面试题及详细答案120题(61-90)
  • 简单聊聊PowerShell