To XSS or not ? 杂谈

简介:

        xss (crosssite scripting) 又称为css 跨站脚本,是指在web应用程序的输入过程中,没有严格过滤输入的信息,使恶意用户可以往内容中注入精心构造的html语句,从而达到让正常用户浏览此恶意页面时执行该恶意html的目的

        国内研究web应用程序安全的人不少,不过大多集中在研究web应用程序的代码注入上,关注面向客户端攻击的xss的人很少,也鲜有成功的xss漏洞发掘记录,      虽然xss漏洞跟远程代码注入、本地和远程溢出相比,或许还不够上报给厂商或者公开的级别,甚至还有人认为,即使是偷cookie这一类的xss漏洞,也没有任何价值可以直接丢弃            上周paypal 发现了一个xss的漏洞,根据漏洞描述,这个漏洞就是偷窃正常用户的登陆cookie类型的,paypal把这个xss漏洞的威胁等级标记为严重,并迅速补上。

        个人认为,xss漏洞的威胁跟其他漏洞一样大,不应该因为xss漏洞没有类似其他漏洞直接的影响就减少挖掘和关注。假设一下,要是在一个知名的电子商务/新闻的网站上发现一个xss漏洞,而网管又没有及时补上的话,攻击者就有可能使用这个xss漏洞进行钓鱼攻击,发布假新闻等...更进一步,要是换成在一个webmail或者支付网站上出现cookies或者session 偷窃的xss漏洞的话,造成的后果会更严重(比如 新浪、taobao ...  )

       没有不存在漏洞的web 网站,或多或少的漏洞隐藏在web应用程序的各个角落里,做web应用程序安全研究的朋友和网管都应该关注一下xss漏洞,不能因为它看起来没有类似代码注入、溢出等漏洞的影响那么直接就忽视它的存在,否则,到出现问题时就悔之已晚












本文转自J0ker51CTO博客,原文链接:http://blog.51cto.com/J0ker/4558,如需转载请自行联系原作者


相关文章
|
消息中间件 Linux 数据安全/隐私保护
linux mq的安装并设置开机启动 图文!!
linux mq的安装并设置开机启动 图文!!
656 0
|
数据可视化 前端开发 JavaScript
前端之【数据可视化】
前端之【数据可视化】
400 0
|
5月前
|
缓存 小程序 视频直播
基于uni-app+vite5+vue3实战短视频+直播+聊天app应用
基于uniapp+vue3+vite5从0-1实战搭建仿抖音/微信直播带货商城。集短视频+聊天+直播功能于一体。实现全屏沉浸式切换短视频/直播,支持编译运行到h5+小程序端+app端。
374 4
|
定位技术 API
高德地图web服务API接口开发:获取IP定位显示当前位置的天气预报解决方案
高德地图web服务API接口开发:获取IP定位显示当前位置的天气预报解决方案
783 0
|
存储 安全 开发工具
GitHub 支持双因素认证(2FA)
【9月更文挑战第29天】
1755 6
|
存储 开发框架 小程序
【全栈小程序开发路线】手把手教你入门小程序开发,小白必看!
以下内容是结合我项目中实战经验,踩坑记录,大量时间学习小程序的积累,总结分享给大家。 学习路线包括前端基础、小程序开发框架、UI组件库、云开发、周边生态以及插件这几个纬度,学完这些,你也能全栈开发一个属于自己的产品。
1047 0
|
消息中间件 存储 Kafka
深入Kafka:如何保证数据一致性与可靠性?
**Kafka一致性详解:** 讲解了幂等性如何通过ProducerID和SequenceNumber确保消息唯一,防止重复处理,维持数据一致性。Kafka利用Zookeeper进行控制器和分区Leader选举,应对节点变动,防止脑裂,确保高可用性。实例中,电商平台用Kafka处理订单,保证每个订单仅处理一次,即使在异常情况下。关注微信公众号“软件求生”获取更多技术内容。
1971 0
|
SQL 数据挖掘 数据库
SQL数据分析实战:从导入到高级查询的完整指南
SQL数据分析实战:从导入到高级查询的完整指南
384 0
|
关系型数据库 Shell Linux
在Linux Shell中,`pgrep` 和 `pkill` 命令
在Linux Shell中,`pgrep` 和 `pkill` 命令
469 2
|
云安全 安全 云计算
云安全的应用与合规性:构建安全可靠的云应用和满足合规性要求
本篇深入探讨了在云环境中构建安全可靠的应用和满足合规性要求的重要性。我们首先介绍了安全的软件开发生命周期(SDLC),强调了在需求分析、设计、编码、测试、部署和运维阶段嵌入安全性的关键步骤。示例代码展示了如何在每个阶段融入安全实践。
641 1
云安全的应用与合规性:构建安全可靠的云应用和满足合规性要求