【发布时间】:2016-08-25 19:27:38
【问题描述】:
我了解XSS漏洞可用于在受害者的浏览器中执行一段javascript代码。
它可以被利用的一种明显方式是它是否可以用来破坏受害者的 cookie。甚至可能加载一个服务于恶意软件的 iframe。
还有其他可以利用 XSS 的方法吗?
【问题讨论】:
-
私人数据可能会被发送到异地(如果您在您的银行网站上,它可能会将您最新帐户对帐单的 HTML 发送给攻击者)。页面上的数据可能会被操纵(想象给亿万富翁展示一篇新闻文章,说他最大的投资之一即将破产)等等。
-
Short 说:它在站点范围内运行,所以它可以做所有可以想到的,站点本身的任何脚本都可以做,例如在提交时更改表单数据。
-
@Quasimodo'sclone 是的,更改了表单数据。股票交易网站上的 XSS 可以以 1 美元的价格出售您所有的 Google 股票。不好玩!
-
拦截击键,通过 AJAX 发送数据或任何地方的图像 url,加载外部脚本...
标签: xss