【发布时间】:2013-05-17 13:16:58
【问题描述】:
我知道有很多关于 SO 上的跨站点脚本的问题,并尝试阅读投票最多的问题。在阅读了一些网页之后,我仍然不确定这种攻击类型可以使用的所有可能性。我问的不是如何清理输入,而是可以期待什么。
在 SO 和其他页面上给出的大多数示例中,有两种方法,其中最简单的(例如 this one on PHPMaster)接缝插入一些用于窃取 cookie 等的 <script> 代码。
另一个提出的here by user Baba 是插入完整的<form> 代码结构,但它似乎在用户提交表单之前不应该工作,但是可能会使用一些JavaScript 事件,如... onmouseover='form.submit()'...。
我能够检查的所有网络示例都只是基于使用一些 JavaScript 代码的方法。
是否可以使用其他方法,比如——以某种方式——改变 HTML,甚至是服务器端脚本?
我知道可以通过 SQL 注入或只是在服务器上进行黑客攻击来获得此信息,但我的意思是只能通过操纵(错误处理的)GET、POST 请求或其他一些请求?
【问题讨论】:
-
如果除非用户提交表单,否则它不起作用怎么办?如果您使表单看起来像页面的一部分,那很有可能。
-
@Quentin 是的,我想告诉你,
<script>...code...</script>可以自动运行,无需任何用户反应。 -
@jantimon 谢谢,非常有趣,似乎是我想知道的。请您将其发布为答案,以便我接受吗?我很佩服this one。
标签: javascript security xss