首页 > 其他分享 >xss

xss

时间:2023-04-15 19:57:43浏览次数:31  
标签:脚本 xss html payload 服务端 客户端

1、定义

xss,cross site script跨站脚本攻击,是在用户的客户端上解析攻击者构造的payload作为脚本执行,从而造成危害。

(1)用户的客户端

  • xss攻击的实际阶段,发生在客户端一侧,而非服务端。当然,攻击过程可能会要求服务端的参与
  • 客户端一般是指浏览器,但广义上包括其他可以解析脚本的程序。(《web前端黑客技术揭秘》钟晨鸣 徐少培 p80有介绍QQ客户端的案例)
  • xss攻击,虽然发生在客户端(即浏览器或类似程序),但其属于对应服务端提供的服务,主要由浏览器厂商和网站开发者负责避免xss的发生。

(2)脚本

  • 主要指的是js脚本,但广义上包括vbscript和actionscript等。一般讨论直接指的是js
  • 被作为脚本执行有两种形式:
    • 一是payload在服务端程序直接嵌入到html的响应中,响应类型为text/html,比如html\php\jsp\aspx。这个过程未经过严格检查,导致payload包含一些字符,破坏了原有的html文档结构,直接被浏览器解析为脚本执行。
    • 二是payload因为各种形式出现在前端,比如地址栏url的路径参数、直接参数或hash,又或者响应包含、本地存储、cookie等。然后响应页面的脚本读取payload,通过eval这类危险函数解析,或者直接作为innerHTML属性的值,payload被间接解析。

(3)危害

标签:脚本,xss,html,payload,服务端,客户端
From: https://www.cnblogs.com/wd404/p/17321716.html

相关文章

  • XSS
    跨站脚本攻击XSS1.XSS简介跨站脚本(crosssitescript)为了避免与样式css混淆,所以简称为XSS。XSS是一种经常出现在web应用中的计算机安全漏洞,也是web中最主流的攻击方式。"那么什么是XSS呢?XSS是指恶意攻击者利用网站没有对用户提交数据进行转义处理或者过滤不足的缺点,进而......
  • debian-kali 安装beef-xss (启动状态为failed)
    文档来自大佬https://www.cnblogs.com/xiatian09/p/9791040.html本人仅是自己做个记录给自己看,不喜欢的看的×这个界面就可以了,勿喷废话少说先看图问题和图└─#beef-xss[-]YouareusingtheDefaultcredentials[-](Passwordmustbedifferentfrom"beef")[-]Pleas......
  • xss Payload
    十进制值 URL编码 介绍47 %2F 正斜杠13 %0D 回车12 %0C ......
  • 02-xss固定会话攻击
    xss学习可以步骤参考:https://www.cnblogs.com/tangtou/p/17281696.html目录原理xss平台cookie窃取和欺骗影响固定会话攻击防御原理用户会话令牌利用cookie来实现,cookie是存储在浏览器端的一小段文本,相当于身份证,会有窃取和欺骗的风险可以利用xss攻击窃取浏览器里的cookie信息......
  • Webug——过滤xss
    同反射型xss相同在url参数id中进行xss攻击http://192.168.75.146/control/xss/filter_xss.php?id=<script>alert(xss)</script>不过根据反馈script被过滤了我们就......
  • 项目中如何对XSS统一处理
    XSS攻击是什么?XSS攻击是指攻击者利用网站中的漏洞,向页面中注入恶意脚本,从而获取用户的信息或者控制用户的计算机。举一个通俗的例子,早期使用JSP页面渲染页面的项目,如果将......
  • xss跨站脚本
    跨站脚本(英语:Cross-sitescripting,通常简称为:XSS)是一种网站应用程序的安全漏洞攻击,是代码注入的一种。它允许恶意用户将代码注入到网页上,其他用户在观看网页时就会受到影响......
  • wolvctf 2023 zombie xss
    当时做的时候没想到这道题考的是XSS,归结原因在于对nodejs的代码不熟悉。先上源码:bot.js源码就不放了,主要功能概括一下就是点击用户提交的链接,把flag放到cookie里传过去,很......
  • DVWA-XSS(Stored)
    存储型XSS(Cross-SiteScripting)攻击是一种常见的Web应用程序安全漏洞,攻击者在一个网站上注入恶意代码,并将该代码存储在服务器端的数据库中,当其他用户访问该网站的页面时......
  • XSS
    XSS漏洞描述​ XSS攻击全称跨站脚本攻击,是为不和层叠样式表(CascadingStyleSheets,CSS)的缩写混淆,故将跨站脚本攻击缩写为XSS,XSS是一种在web应用中的计算机安全......