美文网首页
web安全1

web安全1

作者: simonbaker | 来源:发表于2018-02-26 21:27 被阅读12次

xss

类型

Dom Based Xss、反射型Xss和存储型Xss

攻击

获取cookie
基本是配合csrf一起来攻击

防御

编码:html和js编码

编码

'严'.length===1//true
'𠮷'.length===1//false --为什么??--因为'𠮷'在js的编码是”\ud842\udfb7″,而js认为每16位(2字节)即表示一个字符,所以'𠮷'是占2个字符的。
js是UCS-2编码,只能显示unicode的基本面字符,辅助平面的字符,则需要用utf-16来显示。

第一个Unicode平面(码位从U+0000至U+FFFF)包含了最常用的字符,该平面被称为基本多语言平面(Basic Multilingual Plane),缩写为BMP。其他平面称为辅助平面(Supplementary Planes)。

'严'.charCodeAt(0).toString(16)//"4e25"
'严'.charCodeAt(1).toString(16)//"NaN"
'𠮷'.charCodeAt(0).toString(16)//"d842"
'𠮷'.charCodeAt(1).toString(16)//"dfb7"
'𠮷'.charCodeAt(2).toString(16)//"NaN"


image.png

https://codepoints.net/U+20BB7
https://codepoints.net/U+4E25
http://demon.tw/programming/utf-16-ucs-2.html
http://www.alloyteam.com/2016/12/javascript-has-a-unicode-sinkhole/

相关文章

  • web安全

    1、初步认识web安全:` - 安全与安全圈 - web应用与web安全的发展 - web安全隐患与本质...

  • web安全1

    xss 类型 Dom Based Xss、反射型Xss和存储型Xss 攻击 获取cookie基本是配合csrf一起...

  • web安全测试(1)

    一、数据安全 1.数据在数据库中是加密方式存储的; 2.防sql恶意注入,数据被窜改。 二、登录安全 1.登录时需...

  • Web Security | 1 Web安全简介

    本文是《Web安全深度剖析》的读书笔记(工具) 如今的Web应该称为Web应用程序,与早期的Web(静态网页为主)...

  • web项目目录介绍

    1.web-info: WEB-INF是Java的WEB应用的安全目录。所谓安全就是客户端无法访问,只有服务端可以...

  • JavaWeb简介

    WEB-INF目录结构 1.WEB-INF是Java的WEB应用的安全目录。所谓安全就是客户端无法访问,只有服务端...

  • 小猿圈Web安全性测试介绍

    相信大家对于Web安全很陌生,现在很多人对于web安全更是没有听过,那么你知道web安全吗?那么你知道Web安全性...

  • 半年目标

    1、框架 2、管理能力 3、web安全

  • web安全测试文章

    Web安全测试漏洞场景 web安全性测试用例 验证码的测试用例分析 WEB安全测试的类型 Web安全测试中常见逻辑...

  • 白帽子Web安全小白成长记2

    白帽子Web安全小白成长记2 第二课WEB安全基础 1. XSS(Cross Site Script)跨站脚本 攻...

网友评论

      本文标题:web安全1

      本文链接:https://www.haomeiwen.com/subject/quluxftx.html