美文网首页
Web前端黑客技术揭秘读书笔记

Web前端黑客技术揭秘读书笔记

作者: rebirthwyw | 来源:发表于2017-08-23 01:14 被阅读0次

update 2019-2-15

章二

  • 子页的iframe对父页的location值可写但不可读(不同源的情况下)
  • 可以执行js的位置:
标签的on事件
一些标签href和src属性里的伪协议
ie的css
  • 子域cookie机制:A可以访问domain设为父级域的其他子域的cookie。
    如果不指定domain,则cookie无法在其他任何域名下被访问,即使是子域名。只能被当前域名下的访问到。
  • 路径cookie机制:只有path路径下的页面能访问该cookie。
    通过iframe可窃取。
  • http only机制,如果服务端响应的页面存在调试信息,可能泄露cookie
php的phpinfo()信息
Django应用的调试信息
CVE-2012-0053 Apache Http Server 400 错误暴露 HttpOnly Cookie
  • cookie的P3P性质 ie支持,chrome和firefox不支持
  • 浏览器本地存储的多种方式,可能存在敏感数据
  • E4X,已弃用
  • js函数劫持,参考链接--浅谈javascript函数劫持
  • css伪类(获取信息)

章四

  • 可以设置src\href的标签
//html
<link rel="stylesheet" href="">
<img src="" alt="">
<meta http-equiv="refresh" content="0; url=">
<iframe src="" frameborder="0"></iframe>
<script src=""></script>
<bgsound src="">
<embed src="">
<video src=""></video>
<audio src=""></audio>
<a href=""></a>
<table background=""></table>
//css
@import ""
background:url("")

章六

  • javascript:alert(1)-html 逻辑与算术运算符代替//
  • html在下面标签中不解析
<title></title>
<iframe></iframe>
<noscript></noscript>
<noframes></noframes>
<xmp></xmp>
<plaintext>
  • 注释 < !--.*--> bbb< !-- aaa<! --aaa--> ccc-->bbb ccc可以执行

相关文章

  • WEB安全入门书籍

    1、《Web 前端黑客技术与揭秘》 前端黑客必备,cos 和 xisigr 出的书 2、《白帽子讲Web安全》道哥...

  • 黑阔自学书籍推荐

    1、《Web 前端黑客技术与揭秘》 前端黑客必备,cos 和 xisigr 出的书 2、《白帽子讲Web安全》道哥...

  • Web前端黑客技术揭秘读书笔记

    update 2019-2-15 章二 子页的iframe对父页的location值可写但不可读(不同源的情况下)...

  • 谈谈CSRF与XSS攻击

    《web前端黑客技术揭秘》学习概要 xss攻击的发生 跨站攻击发生在浏览器端,通常为信息盗取; 被攻击者被诱骗到该...

  • 《Web前端黑客技术揭秘》 小结01

    为什么web会出现被攻击的情况?俗话说苍蝇不叮无缝的蛋,web存在不安全因素这才让黑客有所进攻。那么是哪些因素存在...

  • xss漏洞挖掘

    --《web前端黑客技术加密》 HTML标签之间 普通场景 提交 综合 无法执行脚本的标签 title:定义文档的...

  • Web前端

    Web前端 web前端是什么- 定义 职责 web前端基础知识和学习路线 web前端学习的资源 1.Web前端是...

  • 无标题文章

    #Web前端 - web前端是什么 - 定义 - 职责 - web前端基础知识和学习路线 - web前端学习的...

  • 2018-05-16

    web前端开发 什么是web前端 web前端开发也戏称“web前端开发攻城狮”,目前这个职位也叫“大前端”。这个职...

  • 《Web前端黑客技术解密》读书笔记(第二章)

    本文地址:http://www.jianshu.com/p/16500959dec0 第二章 HTTP Set-C...

网友评论

      本文标题:Web前端黑客技术揭秘读书笔记

      本文链接:https://www.haomeiwen.com/subject/lezcdxtx.html