美文网首页
跨站脚本攻击(xss)-简单的注入js攻击

跨站脚本攻击(xss)-简单的注入js攻击

作者: AISpider | 来源:发表于2019-04-01 18:56 被阅读0次

攻击一个简单的输入评论页面,提交有关js数据后,页面会一直弹出一些信息。

<!DOCTYPE html>
<html>
<head>
    <?php 
    // 提交表单数据到数据库
    $servername = "localhost";
    $username = "root";
    $password = "";
    $dbname = "huike";
    // 创建连接
    $conn = new mysqli($servername, $username, $password, $dbname);
    mysqli_query($conn,"SET NAMES UTF8");
    if ($conn->connect_error) {
        die("连接失败: " . $conn->connect_error);
    }
    if ($_POST) {
        // mysqli_select_db($conn , 'huike');
        $title=$_POST['title'];
        $content=$_POST['content'];
        //准备sql语句
        $sql = "insert into comments(title,content) values('$title','$content')";
        //发送sql语句
        mysqli_query($conn , $sql);
        echo "
        <script>
        window.location.href='http://localhost/huike/';
        </script>
        ";
    }
    ?>
    <meta charset="utf-8">
    </head>
    <script type="text/javascript" src="/js/cookies.js"></script>
<body>
    <h1>模拟跨站攻击</h1>
    <hr>
    <form method="post" action="">
        <div style="margin:20px;">
            <div style="font-size:16px;font-weight:bold;">Your Comment</div>
            <div style="padding:6px;">
                Nick Name:
                <br/>
                <input name="title" type="text" style="width:300px;"/>
            </div>
            <div style="padding:6px;">
                Comment:
                <br/>
                <textarea name="content" style="height:100px; width:300px;"></textarea>
            </div>
            <div style="padding-left:230px;">
                <input type="submit" value="POST" style="padding:4px 0px; width:80px;"/>
            </div>
            <div style="border-bottom:solid 1px #fff;margin-top:10px;">
                <div style="font-size:16px;font-weight:bold;">Comments</div>
            </div>
            <?php
                $sql = "SELECT * FROM comments";
                $result = $conn->query($sql);
                if ($result->num_rows > 0) {
                    // 输出数据
                    while($row = $result->fetch_assoc()) {
                        echo "<p> 标题: " . $row["title"]. "<br /> 内容:" . $row["content"]. "</p>";
                    }
                } else {
                    echo "没有任何要显示的内容哦";
                }
            ?>
        </div>
    </form>
</body>
</html>

页面中所用到的数据库自建。
当输入
<script>alert(1);</script>
提交后,每次刷新页面,都会弹出 1 的对话框!

相关文章

  • XSS攻防实例

    这篇是继上篇XSS跨站脚本攻击的后篇 1、XSS攻击实例分析 例1、简单XSS攻击 留言类,简单注入javascr...

  • 面试—前端安全问题防御

    1、xss跨站脚本攻击xss跨站脚本攻击主要是用户通过输入或者其他的方式,注入一段js代码,而页面在没有任何防御措...

  • 前端攻击和防御(一)XSS跨站脚本攻击

    (一)XSS跨站脚本攻击 参考:XSS站脚本攻击 (1)XSS简介 XSS攻击全称跨站脚本攻击(Cross Sit...

  • XSS攻击

    什么是XSS攻击? Cross-Site Scripting(跨站脚本攻击)简称 XSS,是一种代码注入攻击。攻击...

  • 常见攻击技术简介

    一、跨站脚本攻击 概念 跨站脚本攻击(Cross-Site Scripting, XSS),可以将代码注入到用户浏...

  • Web应用程序攻击

    web攻击技术:SQL技术(脚本注入攻击)、XSS攻击(跨站脚本攻击)、上传漏洞(文件上传) 网站结构:登录页面 ...

  • 前端安全问题

    XSS攻击 Cross-Site Scripting(跨站脚本攻击)简称 XSS,是一种代码注入攻击。攻击者通过在...

  • 常见前端安全性问题

    1.跨站脚本攻击(XSS攻击) XSS(Cross Site Scripting),跨站脚本攻击。XSS是常见的W...

  • 怎么防止跨站脚本攻击(XSS)?

    一、XSS 是什么? 跨站脚本攻击(Cross-site scripting,XSS)是攻击者向网站注入恶意脚本,...

  • web 安全

    一、跨站脚本攻击—XSS 1、XSS - 简介 XSS 是跨站脚本攻击(Cross Site Scripting)...

网友评论

      本文标题:跨站脚本攻击(xss)-简单的注入js攻击

      本文链接:https://www.haomeiwen.com/subject/ricbbqtx.html