【发布时间】:2014-03-12 04:50:21
【问题描述】:
我正在使用 Burp Tool 和 Firefox。
这是攻击。
http://localhost/xssWebsite/?aParameter=<script>alert('XSS');</script>
我以两种方式执行此攻击。
-
使用 Burp Suite 中继器工具。
GET /xssWebsite/?aParameter=
<script>alert('XSS');</script>包括其他 http 标头。
获取的响应包括
<script>alert('XSS');</script> -
当我尝试使用 Firefox 完成相同的操作时。
Firefox 在发送请求之前对 URL 进行编码,因此 Response 还包含未执行的编码脚本。
我们可以使用 burp 之类的工具来利用这种类型的 xss 攻击吗?
【问题讨论】:
-
如果 burp 发送请求,你将如何让 javascript 引擎解析响应正文?
-
所以这类攻击不是易受攻击的吧。
标签: javascript xss url-encoding owasp burp