网络安全系列之二十四 XSS跨站脚本攻击2

简介:

在本篇博文中将演示存储型的跨站,这也是最常用的XSS攻击方式。

wKiom1Raq62x_W_ZAAQ4jhxj3nQ054.jpg

存储型的跨站是要将xss语句插入到网站的正常页面中,这里一般都是通过网站的留言本功能来实现。

点击留言本,先进行正常的留言,留言内容如下,点击提交。

wKiom1Raq76zeHMSAACgC5CiqxA622.jpg

提交后我们可以看到此留言,

wKioL1RarCvDgE-0AAD0xPs5wtY810.jpg

下面通过两种不同的跨站点脚本攻击,来分别实现页面跳转和盗取cookie。

 

(1)页面跳转

在留言内容中输入下面这个脚本:

<script>location="http://www.baidu.com"<script>

该脚本执行的操作就是当用户打开留言本页面时将自动跳转页面至百度。

wKiom1Raq9ODdWJJAADLrjm1LUc926.jpg

留言成功提交之后,任何用户只要访问留言本页面就会自动将页面跳转至百度。

黑客也可以提交下列留言内容:
wKioL1Rth_mSJhBfAAC7TV5QiI8540.jpg

这样当客户端打开留言本页面时,不是跳转到百度,而是将百度的网页嵌入到留言本页面中。

wKiom1Rth6bzWyy0AAGaBzGk9wU131.jpg

如果再将脚本修改成下面这样:

wKiom1Rth8SDOV42AAClOlhXDx4846.jpg

那么当客户端打开留言本页面时,并没有任何跳转或是显示出百度页面,但是百度其实已经被偷偷打开了。我们只要将百度换成一个网页木马的地址,那么就通过这种方式实现了网页挂马。、

 

(2)盗取cookie

下面再通过跨站脚本来获取用户的cookie。
在留言本输入如下的语句:
wKiom1RxTKbyavftAACmNLCtYWE422.jpg

成功提交之后,用户只要打开留言本页面就会自动将cookie值弹出。


本文转自 yttitan 51CTO博客,原文链接:http://blog.51cto.com/yttitan/1572772


相关文章
|
5月前
|
安全 数据安全/隐私保护
谨防二维码陷阱:揭秘网络钓鱼攻击与保护措施
当我们深入了解二维码的世界时,了解它们的特性和潜在风险变得至关重要,揭示了伴随其广泛普及的更为阴暗的一面
120 1
|
2月前
|
安全 数据安全/隐私保护 网络虚拟化
如何防止网络钓鱼攻击
网络钓鱼是攻击者伪装成合法来源,通过电子邮件等手段窃取敏感信息的行为。常见特征包括通用问候语、陌生域名、制造紧迫感和包含可疑附件。为防止此类攻击,建议进行安全培训、不分享个人信息、谨慎点击链接、使用双因素认证,并保持软件更新。ADSelfService Plus提供无密码身份验证和自适应多因素认证(MFA),有效保护组织免受网络钓鱼威胁。
|
4月前
|
存储 安全 网络安全
如何识别和防范网络钓鱼攻击?
通过以上方法的综合运用,可以有效识别和防范网络钓鱼攻击,降低遭受网络安全威胁的风险,保护个人信息和财产安全。
172 12
|
4月前
|
安全 网络安全 数据安全/隐私保护
社会工程学攻击:了解并预防心理操控的网络欺诈
社会工程学攻击:了解并预防心理操控的网络欺诈
249 7
|
4月前
|
存储 JSON 安全
2024全网最全面及最新的网络安全技巧 二 之 CSRF+XSS漏洞的各类利用技巧
2024全网最全面及最新的网络安全技巧 二 之 CSRF+XSS漏洞的各类利用技巧
|
4月前
|
存储 安全 网络安全
互联网上如何有效应对网络勒索攻击?
有效应对网络勒索攻击需要采取多方面的措施,从预防、监测到应急响应和数据恢复等多个环节进行综合防护。
90 4
|
4月前
|
网络协议 安全 物联网
网络安全涨知识:基础网络攻防之DDoS攻击
网络安全涨知识:基础网络攻防之DDoS攻击
223 0
|
5月前
|
安全 网络协议 物联网
物联网僵尸网络和 DDoS 攻击的 CERT 分析
物联网僵尸网络和 DDoS 攻击的 CERT 分析
|
5月前
|
机器学习/深度学习 人工智能 安全
|
5月前
|
Web App开发 测试技术 网络安全
Kali 测试:使用Burp Suite 对网络认证服务的攻击(一)
Kali 渗透测试:使用Burp Suite 对网络认证服务的攻击(一)
163 0

热门文章

最新文章