当前位置: 首页 > wzjs >正文

徐州教育平台网站建设推广普通话手抄报图片

徐州教育平台网站建设,推广普通话手抄报图片,WordPress单拦主题,上海城隍庙旅游区CSP&#xff08;content security policy&#xff09;&#xff1a; 个人理解是类似于白名单的东西&#xff0c;通过http头部或者<meta>标签声明&#xff0c;来控制网页可以加载哪些外部资源 ps:Meta标签是html文档里的一种标签&#xff0c;用于提供网页的元信息 也就是…

CSP(content security policy):

个人理解是类似于白名单的东西,通过http头部或者<meta>标签声明,来控制网页可以加载哪些外部资源

ps:Meta标签是html文档里的一种标签,用于提供网页的元信息

也就是说,CSP禁止所有未被明确允许的内容,只执行符合条件的资源

关键指令:script-src:

script-src指定哪些来源的JavaScript可以被浏览器加载和执行

LOW

先分析一下源码

通过这一行可以得到允许的来源

  • 'self ':同源脚本 (和当前页面有相同协议,域名,端口的js文件)
  • https://pastebin.com
  • hastebin.com
  • example.com
  • code.jquery.com
  • https://ssl.google-analytics.com 

这里选用https://pastebin.com来进行攻击,在newpaste里写

alert("rerelee")

Creat New Paste ,在出现的页面里面点击download,然后右键复制下载连接

 

 返回dvwa,在输入框里输入我们刚才复制的代码,然后Include提交!回显成功!

MEDIUM

观察源码,发现直接泄露了,那就稍作改动输入

 回显成功!

HIGH

看到high的界面,我们发现输入框已经没了.....

打开high.js,直接在里面进行修改

试了好几种方法都改动不了,于是打开控制台

 输入这一串把前面的js文件覆盖掉

solveSum = function(obj) {alert("rerelee"); // 强制弹窗if ("answer" in obj) {document.getElementById("answer").innerHTML = obj['answer'];}
};

回车后回显成功 

IMPOSSIBLE

分析源码:

<?php$headerCSP = "Content-Security-Policy: script-src 'self';";header($headerCSP);?>
<?php
if (isset ($_POST['include'])) {
$page[ 'body' ] .= "" . $_POST['include'] . "
";
}
$page[ 'body' ] .= '
<form name="csp" method="POST"><p>Unlike the high level, this does a JSONP call but does not use a callback, instead it hardcodes the function to call.</p><p>The CSP settings only allow external JavaScript on the local server and no inline code.</p><p>1+2+3+4+5=<span id="answer"></span></p><input type="button" id="solve" value="Solve the sum" />
</form><script src="source/impossible.js"></script>
';

优化的地方:

  1. csp更加严格,只允许加载同源脚本self
  2. 通过document.createElement动态加载脚本确保来源是可信的

❀❀❀ 完结撒花!!❀❀❀

http://www.dtcms.com/wzjs/405987.html

相关文章:

  • 淘宝客网站怎么做视频搜索网排名
  • 合肥专业商业网站现在如何进行网上推广
  • 南京便宜网站建设长尾词seo排名
  • 网站设计个人心得网站制作流程和方法
  • 湛江做网站建设优化方案英语
  • 网站开发与管理课程搜索引擎优化的定义是什么
  • 深圳龙岗是穷人区吗登封网站关键词优化软件
  • 珠海建设局网站厦门站长优化工具
  • 东莞有多少个镇区sem与seo
  • 网站推广被封域名如何做跳转十大最免费软件排行榜
  • sublime怎么做网站抖音广告
  • 企业手机网站建设策划网络营销平台排名
  • 自己做电影网站可以赚钱吗成都关键词seo推广电话
  • 南宁手机平台网站建设aso优化渠道
  • 做网站加推广旺道seo优化软件怎么用
  • 做网站东莞选哪家公司好教育培训机构管理系统
  • 网站开发郑州品牌策划是做什么的
  • 房产集团网站建设优化营商环境的措施建议
  • 做文章网站营销传播服务
  • 深圳手机网站建设公司优化官网咨询
  • 网站建设 福田品牌营销策划方案案例
  • 网站建设 公司 常见问题模板建站优点
  • 做网站珠海100%能上热门的文案
  • 北京网站建设公司飞沐新站网站推广公司
  • 化妆品网站建设项目计划书小红书信息流广告
  • 残疾人无障碍网站怎么做爱站网 关键词挖掘工具站长工具
  • 国内做的好网站有哪些chrome浏览器下载安卓手机
  • 全球十大猎头公司排名seo自学网站
  • 武汉影楼网站建设统计工具
  • 网站建设费钱吗深圳推广优化公司