当前位置: 首页 > news >正文

用c做网站哈尔滨个人优化排名

用c做网站,哈尔滨个人优化排名,初创企业网站建设流程,怎么去创立一个网站CSP&#xff08;content security policy&#xff09;&#xff1a; 个人理解是类似于白名单的东西&#xff0c;通过http头部或者<meta>标签声明&#xff0c;来控制网页可以加载哪些外部资源 ps:Meta标签是html文档里的一种标签&#xff0c;用于提供网页的元信息 也就是…

CSP(content security policy):

个人理解是类似于白名单的东西,通过http头部或者<meta>标签声明,来控制网页可以加载哪些外部资源

ps:Meta标签是html文档里的一种标签,用于提供网页的元信息

也就是说,CSP禁止所有未被明确允许的内容,只执行符合条件的资源

关键指令:script-src:

script-src指定哪些来源的JavaScript可以被浏览器加载和执行

LOW

先分析一下源码

通过这一行可以得到允许的来源

  • 'self ':同源脚本 (和当前页面有相同协议,域名,端口的js文件)
  • https://pastebin.com
  • hastebin.com
  • example.com
  • code.jquery.com
  • https://ssl.google-analytics.com 

这里选用https://pastebin.com来进行攻击,在newpaste里写

alert("rerelee")

Creat New Paste ,在出现的页面里面点击download,然后右键复制下载连接

 

 返回dvwa,在输入框里输入我们刚才复制的代码,然后Include提交!回显成功!

MEDIUM

观察源码,发现直接泄露了,那就稍作改动输入

 回显成功!

HIGH

看到high的界面,我们发现输入框已经没了.....

打开high.js,直接在里面进行修改

试了好几种方法都改动不了,于是打开控制台

 输入这一串把前面的js文件覆盖掉

solveSum = function(obj) {alert("rerelee"); // 强制弹窗if ("answer" in obj) {document.getElementById("answer").innerHTML = obj['answer'];}
};

回车后回显成功 

IMPOSSIBLE

分析源码:

<?php$headerCSP = "Content-Security-Policy: script-src 'self';";header($headerCSP);?>
<?php
if (isset ($_POST['include'])) {
$page[ 'body' ] .= "" . $_POST['include'] . "
";
}
$page[ 'body' ] .= '
<form name="csp" method="POST"><p>Unlike the high level, this does a JSONP call but does not use a callback, instead it hardcodes the function to call.</p><p>The CSP settings only allow external JavaScript on the local server and no inline code.</p><p>1+2+3+4+5=<span id="answer"></span></p><input type="button" id="solve" value="Solve the sum" />
</form><script src="source/impossible.js"></script>
';

优化的地方:

  1. csp更加严格,只允许加载同源脚本self
  2. 通过document.createElement动态加载脚本确保来源是可信的

❀❀❀ 完结撒花!!❀❀❀

http://www.dtcms.com/a/504160.html

相关文章:

  • 南部 网站 建设面试网站建设的问题
  • 从RNN到Transformer:深度学习架构革命
  • 【从0开始学习Java | 第23篇】动态代理
  • 公司营销型网站建设策划书wordpress 2019主题
  • C++--- volatile 关键字 禁止寄存器缓存与编译器层面的指令重排
  • 网站建站的具体流程什么平台可以免费打广告
  • HTTP相关知识点
  • Redis 未授权访问漏洞全解析:从原理到突破
  • 龙华做网站公司快速排名程序
  • 用eclipse做网站开发代做网站推广的公司
  • 企业级RAG落地思考
  • 验证用户登录的两种方式
  • 笔试-精准核酸检测
  • 知识就是力量——制作一个红外计数器
  • 做网站如何大众汽车网站建设
  • 【Linux笔记】网络部分——应用层自定义协议与序列化
  • 上海招聘网站排名米方科技网站建设
  • 佛山网站建设企业推荐房地产交易网站模版
  • 江苏和住房建设厅网站深圳网站关键词
  • Qt--命名,快捷键及坐标系
  • 容器:软件世界的标准集装箱
  • 音乐网站系统源码百度引擎搜索引擎入口
  • 门户网站如何制作想学习做网站
  • 建设项目安监备案网站深圳公司贷款
  • 企业网站关键词应如何优化网站建设公司swot分析
  • 09_AI智能体开发环境搭建之Redis安装配置完整指南
  • Oracle RMAN三种不完全恢复实战详解:归档序号、时间点与SCN恢复对比
  • 公司网站托管网站做5级分销合法吗
  • 记事本做网站如何添加图片开发公司空置房物管费归口什么费用
  • 新网站建设渠道打开网页链接