【问题标题】:What are the different ways in which a XSS vulnerability can be exploited?XSS 漏洞可以通过哪些不同方式被利用?
【发布时间】:2016-08-25 19:27:38
【问题描述】:

我了解XSS漏洞可用于在受害者的浏览器中执行一段javascript代码。

它可以被利用的一种明显方式是它是否可以用来破坏受害者的 cookie。甚至可能加载一个服务于恶意软件的 iframe。

还有其他可以利用 XSS 的方法吗?

【问题讨论】:

  • 私人数据可能会被发送到异地(如果您在您的银行网站上,它可能会将您最新帐户对帐单的 HTML 发送给攻击者)。页面上的数据可能会被操纵(想象给亿万富翁展示一篇新闻文章,说他最大的投资之一即将破产)等等。
  • Short 说:它在站点范围内运行,所以它可以做所有可以想到的,站点本身的任何脚本都可以做,例如在提交时更改表单数据。
  • @Quasimodo'sclone 是的,更改了表单数据。股票交易网站上的 XSS 可以以 1 美元的价格出售您所有的 Google 股票。不好玩!
  • 拦截击键,通过 AJAX 发送数据或任何地方的图像 url,加载外部脚本...

标签: xss


【解决方案1】:

我将通过引用 OWASP Cross-site Scripting (XSS) 文章的 XSS 攻击后果 部分来回答。

[...] 不要误以为“只读”或“小册子”网站不容易受到严重的反射型 XSS 攻击。 XSS 可能会给最终用户带来各种问题,严重程度从烦人到彻底的帐户泄露。最严重的 XSS 攻击涉及泄露用户的会话 cookie,允许攻击者劫持用户的会话并接管帐户。其他破坏性攻击包括泄露最终用户文件、安装特洛伊木马程序、将用户重定向到其他页面或站点,或修改内容的呈现方式。允许攻击者修改新闻稿或新闻项目的 XSS 漏洞可能会影响公司的股价或降低消费者的信心。制药网站上的 XSS 漏洞可能允许攻击者修改剂量信息,从而导致药物过量。有关这些类型的攻击的更多信息,请参阅Content Spoofing

为了更具体地回答您的问题,攻击者是否可以将 javascript 注入页面。他还可以更改 DOM,并诱骗用户安装恶意软件或传播假新闻。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2023-04-07
    • 1970-01-01
    • 2012-03-10
    • 2020-11-02
    • 2011-12-03
    • 2012-06-21
    • 2022-01-12
    相关资源
    最近更新 更多