第二轮学习笔记:XSS跨站脚本漏洞

简介: 第二轮学习笔记:XSS跨站脚本漏洞

扎头发,两圈太松,三圈太紧,洗澡,往左一点烫死,往右一点冻死,吃泡面,一桶吃不饱,两桶吃不完,就像我们的关系。。。

---- 网易云热评

跨站脚本攻击(XSS),恶意攻击者在web页面插入恶意script代码,当用户浏览该页面时,恶意代码就会被执行,达到攻击用户的目的。

形成原因:程序对输入和输出的过滤不严格

一、反射型XSS:需要欺骗用户自己点击链接才能出发XSS代码

1、在输入窗口输入123,点击提交,审查元素,可以看到提交的内容显示在了网页

image.png

2、在输入框输入:,点击提交,弹出对话框,说明存在漏洞

image.png

二、漏洞利用

1、找一个xss平台,注册账号,新建一个项目

image.png


image.png

2、复制关键代码:,将该代码复制到存在漏洞的页面,然后提交

image.png

3、打开xss平台上创建的项目,我们可以得到DVWA平台登录的cookie

image.png

三、存储型XSS:用户只要访问存在该漏洞的页面就会触发

1、在对话框输入,提交,每次刷新页面都会弹出,说明该处存在xss漏洞

image.png

2、在对话框输入xss平台上生成的代码,点击提交,只要访问该页面的用户,都会在xss平台上看到他的cookie信息

image.png

四、xss绕过

1、大小写绕过,将

禁止非法,后果自负

目录
相关文章
|
24天前
|
Web App开发 安全 关系型数据库
xss漏洞原理(五)BeEF
xss漏洞原理(五)BeEF
|
24天前
|
安全
xss漏洞原理(五)BeEF
xss漏洞原理(五)BeEF
|
24天前
|
开发框架 安全 JavaScript
xss漏洞原理(四)自动化XSS
xss漏洞原理(四)自动化XSS
|
24天前
|
存储 Web App开发 安全
XSS漏洞原理(三)存储型
XSS漏洞原理(三)存储型
|
24天前
|
安全 Apache PHP
XSS漏洞理由(二)反射型
XSS漏洞理由(二)反射型
|
4月前
|
存储 安全 JavaScript
手摸手带你进行XSS攻击与防御
当谈到网络安全和信息安全时,跨站脚本攻击(XSS)是一个不可忽视的威胁。现在大家使用邮箱进行用户认证比较多,如果黑客利用XSS攻陷了用户的邮箱,拿到了cookie那么就可以冒充你进行收发邮件,那真就太可怕了,通过邮箱验证进行其他各种网站的登录与高危操作。 那么今天,本文将带大家深入了解XSS攻击与对应的防御措施。
|
2月前
|
存储 安全 JavaScript
XSS跨站脚本攻击详解(包括攻击方式和防御方式)
这篇文章详细解释了XSS跨站脚本攻击的概念、原理、特点、类型,并提供了攻击方式和防御方法。
127 1
|
26天前
|
存储 JavaScript 安全
|
26天前
|
存储 JavaScript 前端开发
Xss跨站脚本攻击(Cross Site Script)
Xss跨站脚本攻击(Cross Site Script)
|
4月前
|
SQL 安全 数据库
Python Web开发者必学:SQL注入、XSS、CSRF攻击与防御实战演练!
【7月更文挑战第26天】在 Python Web 开发中, 安全性至关重要。本文聚焦 SQL 注入、XSS 和 CSRF 这三大安全威胁,提供实战防御策略。SQL 注入可通过参数化查询和 ORM 框架来防范;XSS 则需 HTML 转义用户输入与实施 CSP;CSRF 防御依赖 CSRF 令牌和双重提交 Cookie。掌握这些技巧,能有效加固 Web 应用的安全防线。安全是持续的过程,需贯穿开发始终。
83 1
Python Web开发者必学:SQL注入、XSS、CSRF攻击与防御实战演练!