当前位置: 首页 > news >正文

【网络安全】从浏览器到服务端讲JavaScript安全

未经许可,不得转载。
原作者余弦,本文对原文进行二次创作。

文章目录

    • 基本隐私收集
      • XSS探针
      • JSON 劫持
    • 内网浅渗透
      • 内网IP获取
      • 内网IP端口获取
      • 内网主机存活获取
      • 路由Web控制台操作
      • 内网脆弱Web应用控制
    • 突破浏览器边界
    • XSS Virus攻击
    • MongoDB
      • 数组绕过注入攻击
      • MongoDB 查询条件绕过(Bypass)与 PHP 传参漏洞
      • JavaScript 注入攻击
    • node.js
      • 瘟神eval
      • 本地文件包含

基本隐私收集

XSS探针

项目地址:

https://github.com/evilcos/xssprobe

用途:获取目标网站的通用数据,包括 referer、location、toplocation、cookie、domain、title、screen、flash 、browser、ua、lang 等。

使用步骤

  1. 对 probe.js 进行修改,将 http_server 配置为自己的 probe.php 网址,格式如 http_server = “http://your-ip/xssprobe/probe.php?c=”; 。

  2. 在目标页面中嵌入 probe.js 脚本,具体操作可参考 demo.html。

例图:

在这里插入图片描述

JSON 劫持

JSON 是一种常用于数据交

http://www.dtcms.com/a/81844.html

相关文章:

  • 星型拓扑网络发生网络风暴
  • 鸿蒙ArkTS+ArkUI实现五子棋游戏
  • C++ 异常 【无敌详细版】
  • 用逻辑分析仪分析Usart波形
  • 如何使用ncurses库并在Linux上编译?
  • C++Primer学习(13.1 拷贝、赋值与销毁)
  • OSPF-8 OSPF特殊区域NSSA
  • 基于 FPGA的HLS技术与应用
  • 『 C++ 』多线程编程中的参数传递技巧
  • 23 种设计模式中的访问者模式
  • 【大模型算法工程】大模型应用工具化、忠诚度以及知识库场景下PDF双栏解析问题的讨论
  • 视点游动生成光照贴图
  • 3.21学习总结 Java字符串+Static关键字
  • AI Agent开发大全第一课-AI是什么以及如何使用AI
  • Unity代码中修改动画速度
  • Python 面向对象三大特性深度解析
  • C#与西门子PLC的六大通信库
  • VSCode中搜索插件显示“提取扩展时出错。Failed to fetch”问题解决!
  • java基础--序列化与反序列化的概念是什么?
  • 大数据学习(80)-数仓分层
  • Spring 三级缓存能不能解决循环依赖?
  • 概率预测之NGBoost(Natural Gradient Boosting)回归和分位数(Quantile Regression)回归
  • KNN算法
  • Spring Boot中接口数据字段为 Long 类型时,前端number精度丢失问题解决方案
  • Vue入门
  • 油候插件、idea、VsCode插件推荐(自用)
  • 申请使用受限权限
  • 深入解析:Nginx+Keepalived实现双机热备架构
  • 《汽车电器与电子技术》第四次作业
  • Prometheus Exporter系列-Postgres_Exporter一键部署