当前位置: 首页 > news >正文

用c做网站哪个网站的ps元素好

用c做网站,哪个网站的ps元素好,保险业网站建设,化妆品网站设计论文CSP&#xff08;content security policy&#xff09;&#xff1a; 个人理解是类似于白名单的东西&#xff0c;通过http头部或者<meta>标签声明&#xff0c;来控制网页可以加载哪些外部资源 ps:Meta标签是html文档里的一种标签&#xff0c;用于提供网页的元信息 也就是…

CSP(content security policy):

个人理解是类似于白名单的东西,通过http头部或者<meta>标签声明,来控制网页可以加载哪些外部资源

ps:Meta标签是html文档里的一种标签,用于提供网页的元信息

也就是说,CSP禁止所有未被明确允许的内容,只执行符合条件的资源

关键指令:script-src:

script-src指定哪些来源的JavaScript可以被浏览器加载和执行

LOW

先分析一下源码

通过这一行可以得到允许的来源

  • 'self ':同源脚本 (和当前页面有相同协议,域名,端口的js文件)
  • https://pastebin.com
  • hastebin.com
  • example.com
  • code.jquery.com
  • https://ssl.google-analytics.com 

这里选用https://pastebin.com来进行攻击,在newpaste里写

alert("rerelee")

Creat New Paste ,在出现的页面里面点击download,然后右键复制下载连接

 

 返回dvwa,在输入框里输入我们刚才复制的代码,然后Include提交!回显成功!

MEDIUM

观察源码,发现直接泄露了,那就稍作改动输入

 回显成功!

HIGH

看到high的界面,我们发现输入框已经没了.....

打开high.js,直接在里面进行修改

试了好几种方法都改动不了,于是打开控制台

 输入这一串把前面的js文件覆盖掉

solveSum = function(obj) {alert("rerelee"); // 强制弹窗if ("answer" in obj) {document.getElementById("answer").innerHTML = obj['answer'];}
};

回车后回显成功 

IMPOSSIBLE

分析源码:

<?php$headerCSP = "Content-Security-Policy: script-src 'self';";header($headerCSP);?>
<?php
if (isset ($_POST['include'])) {
$page[ 'body' ] .= "" . $_POST['include'] . "
";
}
$page[ 'body' ] .= '
<form name="csp" method="POST"><p>Unlike the high level, this does a JSONP call but does not use a callback, instead it hardcodes the function to call.</p><p>The CSP settings only allow external JavaScript on the local server and no inline code.</p><p>1+2+3+4+5=<span id="answer"></span></p><input type="button" id="solve" value="Solve the sum" />
</form><script src="source/impossible.js"></script>
';

优化的地方:

  1. csp更加严格,只允许加载同源脚本self
  2. 通过document.createElement动态加载脚本确保来源是可信的

❀❀❀ 完结撒花!!❀❀❀

http://www.dtcms.com/a/614981.html

相关文章:

  • 网站运营的主要内容能够给上市公司做网站意味着什么
  • 做网站开发有前途吗北京高级网站建设
  • 基于lammps模拟的合金两种不同弯曲方法及动态变形的研究
  • 权重查询站长工具电影网站开发视频
  • 韩国知名录屏软件班迪,绿色版免费分享,功能完整无限制
  • Linux进程复制与替换(1)
  • QPushButton菜单样式表深度解析
  • Pybullet环境中搭建一个UR10机械臂带Robotiq夹爪并实现一个简单的抓取任务
  • 免费建立个人网站的哪些平台好网站建设课程的感受
  • Qt QML 模块及其函数详解
  • 2019年JCP SCI1区TOP,改进蚁群算法+多车场多目标绿色车辆路径规划,深度解析+性能实测
  • 宜兴建设局 审图中心 网站怎么建立自己的网站视频网站
  • 网站开发与设计中学生有哪些企业公司
  • 专门做尾单的那个网站叫啥一键wordpress 伪静态
  • 成都网站维护公司网站开发大数据库
  • 招聘网站排行榜烟台市建设工程检测站网站
  • 通用会话控制方案
  • 深度学习:Adam 优化器实战(Adam Optimizer)
  • 建个网站需要多少钱网站备份查询
  • NetApp FAS8200 控制器启动报错-PCIe device missing
  • 找个人做网站的做的好的音乐网站的特点
  • 网站设计的简称河南中国建设厅官方网站
  • 唐山自助建站福州如何做百度的网站推广
  • 政务网站建设建议湖南广告优化
  • 网站建设排名北京郑州市主城区
  • 做网站为什么要建站点海口网站制作设计
  • 淄博市住房和城乡建设局网站怎样在潇湘书院网站做兼职
  • STL容器
  • 北京网站建设企业网站制作益阳seo网站建设
  • 天猫网站建设目的小学最好的网站建设