2022-渗透测试-同源策略

简介: 2022-渗透测试-同源策略

 目录

1.什么是同源策略?

2.同源策略的使用条件

3.同源策略的研究

1.什么是同源策略?

同源策略(Same origin policy)是一种约定,它是浏览器最核心也最基本的安全功能,如果缺少了同源策略,则浏览器的正常功能可能都会受到影响。可以说Web是构建在同源策略基础之上的,浏览器只是针对同源策略的一种实现。

2.同源策略的使用条件

1.域名一致:URL 的主机(FQDN:Fully Qualified Domain Name 全称域名)一致

2.协议一致:Schema 一致。(schema就是database(数据库)的代名词。)

3.端口号一致

   同源策略的保护对象不仅仅是 iframe 内的文档。比如,实现 Ajax 时所使用的 XMLHttpRequest 对象能够访问的 URL 也受到了同源策略的限制。

iframe详解:

网络异常,图片无法展示
|
ajax详解

网络异常,图片无法展示
|

3.同源策略的研究

准备两个页面

---------index.html

<html>
<head>
<title> 跨 frame 的读取试验 </title>
<meta charset='utf-8'>
</head>
<body>                                        
<iframe name="iframe1" width="300" height="80"
src="http://localhost/sop/iframe.html"
> 
</iframe>
<input type="button" onclick="go()" value=" 密码→ "> <script>
function go() {
    try {
       var x = iframe1.document.form1.passwd.value;
       document.getElementById('out').innerHTML = x;
    } catch (e)
    {
       alert(e.message);
    }
}
</script>
<span id="out"></span>
</body>
</html>

image.gif

-------iframe.html

<html>
<head>
<meta charset='utf-8'>
</head>
<body>
<form name="form1"> iframe 的内层 
密码 <input type="text" name="passwd" value="password1">
</form>
</body>
</html>

image.gif

此时,符合同源策略的情况是   [http://localhost/sop/]

image.gif编辑

如果我们将访问地址改为我们的IP去访问,就会报错。原因是:js代码只能读取同一个域下的代码。

image.gif编辑

如果我们将其改为 [http://192.168.0.107/sop/] ,如图,同样localhost就无法读取,必须要遵守同源策略。

image.gif编辑


相关文章
|
8月前
|
安全 网络协议 网络安全
渗透测试常用名词术语介绍
渗透测试常用名词术语介绍
364 0
|
8月前
|
JSON 安全 数据安全/隐私保护
同源策略:保护你的网页免受恶意攻击的第一道防线(上)
同源策略:保护你的网页免受恶意攻击的第一道防线(上)
同源策略:保护你的网页免受恶意攻击的第一道防线(上)
|
8月前
|
JSON JavaScript 前端开发
同源策略:保护你的网页免受恶意攻击的第一道防线(下)
同源策略:保护你的网页免受恶意攻击的第一道防线(下)
同源策略:保护你的网页免受恶意攻击的第一道防线(下)
|
安全 网络安全 Apache
基于W1R3S的渗透测试2
基于W1R3S的渗透测试
97 0
|
安全 关系型数据库 MySQL
基于W1R3S的渗透测试1
基于W1R3S的渗透测试
76 0
|
安全 测试技术 网络安全
渗透测试
#渗透
231 0
|
XML 安全 PHP
代码审计——SSRF详解
代码审计——SSRF详解
227 0
|
安全 Shell 网络安全
HTB:Obscurity渗透测试(二)
HTB:Obscurity渗透测试
118 0
HTB:Obscurity渗透测试(二)
|
SQL 安全 前端开发
HTB:Charon渗透测试(二)
HTB:Charon渗透测试
149 0
HTB:Charon渗透测试(二)