跨站脚本漏洞(XSS)
-
跨站脚本漏洞概述
-
跨站脚本漏洞类型及测试流程
-
反射型XSS(get&post)演示和原理分析
-
存储型XSS演示和原理分析
-
Dom型XSS演示和原理分析
-
XSS危害-获取cookie的原理和实验演示
-
XSS危害-XSS进行钓鱼的原理和实验演示
-
XSS危害-XSS获取键盘记录原理和实验演示
-
XSS盲打演示和原理分析
-
XSS的过滤和绕过(filter&htmlspecialchars)
-
XSS输出在href和js中的案例分析
-
XSS常见防范措施
-
跨站脚本漏洞概述 OWASP TOP10的漏洞之一 评定为高危
xss漏洞可以用来进行钓鱼攻击、前端js挖矿、用户cookie获取。甚至可以结合浏览器自身的漏洞对用户主机进行远程控制等。
比如:狗币(门罗币的js源代码),如果你中招了前端js挖矿的XSS攻击,网页瞬间就卡了,CPU占用率100%吧。
相当的恶心,他也不打你就是用你机器跑算法。占用你的性能来生钱。
将恶意的js代码插入到站点的某个页面当中,等待用户来访问。就是跨越站点作用于用户。
跨站脚本漏洞常见类型
DOM是前端的接口,用户输入的数据被DOM接收,直接输出给用户,不会和后台进行交互
XSS漏洞形成的原因
在防止XSS漏洞的时候,也会从输入和输出两个维度来进行对应的控制。
XSS漏洞测试流程
实验环境:
firefox(IE浏览器级别调低,谷歌浏览器在常规的XSS上面都做了限制)