首页 > 其他分享 >XSS利用

XSS利用

时间:2022-11-06 01:33:11浏览次数:50  
标签:XSS 地方 用户 利用 设置 资料

前言

今天在做Java代码审计的时候,发现一处xss,于是有了这篇文章。

简介

XSS漏洞比SQL注入更多,而且在满足业务需求的情况下更加难防御。XSS漏洞经常出现在文章发表、评论回复、留言以及资料设置等地方,特别是在发文章的时候,因为这里大多都是富文本,有各种图片引用、文字格式设置等,所以经常出现对标签事件过滤不严格导致的XSS,同样,评论回复以及留言也是。其次在资料设置的地方,比如用户昵称、签名等,有的应用可能不只一处设置资料的地方,像在注册的地方可以设置、修改资料的地方可以设置,这时候要多留意,不一定所有设置这个资料的地方都过滤严格了。我们在通读代码挖掘的时候可以重点关注这几个地方,这几个地方的XSS也通常都是存储型的,其危害也是巨大的。

利用

反射型

  1. 欺骗:最简单有效的利用方法,但对忽悠的能力有严格的要求,不然用户不会那么容易上钩的。其次,现在的用户都有了一定的安全意识,也不是那么好骗了。目前主要是结合社工来操作。
  2. ClickJacking:点击劫持,是一种视觉上的欺骗手段。大概有两种方式,一是攻击者使用一个透明的iframe,覆盖在一个网页上,然后诱使用户在该页面上进行操作,此时用户将在不知情的情况下点击透明的iframe页面;二是攻击者使用一张图片覆盖在网页,遮挡网页原有位置的含义;也是一种欺骗的手法。
  3. 结合CSRF技术:利用CSRF可以使得这些不好利用的XSS漏洞变得威力无穷,
  4. Anehta Boomerang模块:跨域获取本地cookie,只是在站点上有一个XSS,种类不限,不管是反射型XSS,还是持久型XSS,都可以为我们工作

存储型

反射型能做到的,存储型都能做到,而且利用更加方便

image-20221106012333991

可以找一个XSS平台,内容很多。这里推荐https://xssaq.com/ 不放心的话,也可以自己搭建。感觉XSS这块利用的方式还是挺多的,后面可以深入学习一下

这里推荐两本书

邱永华的《XSS跨站脚本攻击剖析与防御》和余弦的《Web前端黑客技术揭秘》。

标签:XSS,地方,用户,利用,设置,资料
From: https://www.cnblogs.com/gk0d/p/16861824.html

相关文章

  • react 利用history.blcok实现路由跳转拦截
    欢迎关注前端早茶,与广东靓仔携手共同进阶​​​​前端早茶专注前端,一起结伴同行,紧跟业界发展步伐~ 一、前言“history对象”指的是history软件包,它是ReactRouter仅有的......
  • react 利用history.blcok实现路由跳转拦截
    欢迎关注前端早茶,与广东靓仔携手共同进阶​​​​前端早茶专注前端,一起结伴同行,紧跟业界发展步伐~ 一、前言“history对象”指的是history软件包,它是ReactRouter仅有的......
  • ​无线土壤水分传感器是一种利用4g物联网技术监测土壤湿度变化的传感器
    ​无线土壤水分传感器是使用物联网进行土壤水分数据传输的传感器,基于智能传感、无线通信、智能处理与智能控制等物联网技术的开发,利用智能传感技术,通过传感器,实时在线测量土......
  • UE蓝图 利用轴输入计算运动方向
    首先获取到轴输入,前后为Y轴输入,左右为X轴输入,将这两个值存为一个 向量2D  再通过获取到的向量2D的值计算出运动的方向值其中Direction得到的值为与具体方向如......
  • Java XSSF兼容高版本Excel文件
    Workbookworkbook=null;try{workbook=newHSSFWorkbook(file.getInputStream());//将获取的流转成Excel}ca......
  • MS17_010漏洞利用
    用到的试验机kaliip192.168.1.106windows2008  ip  192.168.1.107用kali扫描靶机端口   这里看到445端口是开放的,可以利用17_010使用命令msfconsole启......
  • Python中利用长短期记忆模型LSTM进行时间序列预测分析 - 预测电力负荷数据|附代码数据
    原文链接:http://tecdat.cn/?p=6663此示例中,神经网络用于使用2011年4月至2013年2月期间的数据预测公民办公室的电力消耗(点击文末“阅读原文”获取完整代码数据)。每日数......
  • 利用Python的turtle库来画爱心
    注明:本文转载     原文链接: python下载turtle库,在windows终端输入pipinstallturtle下载好之后,就可以利用这个库来画一个简单的爱心这里附上代码fr......
  • 利用ocr将pdf转为docx
    利用ocr将pdf转为docx项目地址:https://github.com/jiangnanboy/pdf_to_docx背景该项目首先将pdf文件转为图片形式,再使用百度的paddleocr对这些图片文件分别进行识别,利用......
  • xss注入
     ReflectedXSSPersistentXSSDOM-basedXSSMutationXSSUniversalCross-siteScripting(UXSS)通用跨站脚本攻击(UXSS)<marquee>Mannix</marquee>">"><script>w......