当前位置: 首页 > article >正文

XSS漏洞

在这里插入图片描述

  • 本质
    变量在接收数据时,数据被写成js脚本,然后进行回显操作,就被浏览器执行;js可以干什么,这个漏洞就可以干什么

  • 产生层面
    前端

  • 函数类
    echo…

  • 漏洞操作对应层

  • 危害影响
    js代码决定

  • 浏览器内核版本
    版本是否支持执行

反射性

发包 x = sdfjlj ==> x.php ==> 回显包

存储型

js基本会存储到数据库中,造成持续性危害

发包 x = sdfjlj ==> x.php ==> 写到数据库某个表 ==》 x.php ==》 回显包

DOM型

在这里插入图片描述
在html代码中执行,不和后端交互

发包 x = sdfjlj ==> 本地浏览器静态前端代码= x.php ==> 回显包

用户凭据,通过凭据可以判断对方身份信息

  • cookie
    存储本地 存活时间较长 小中型

  • session
    会话,存储服务器,存活时间较短,大型场景

  • 攻击成功的条件
    存在漏洞
    浏览器不会阻止脚本的运行
    用户在浏览器以管理员登陆后台
    用户触发脚本


http://www.kler.cn/a/283455.html

相关文章:

  • 基于RK3568J多网口电力可信物联网关解决方案
  • HTTP常见的状态码有哪些,都代表什么意思
  • React的基础API介绍(二)
  • 免费,WPS Office教育考试专用版
  • Fastapi使用MongoDB作为数据库
  • Pycharm PyQt5 环境搭建创建第一个Hello程序
  • 数组、向量与矩阵
  • 【Unity优化】优化Android平台拖动地图表现
  • zabbix安装过程中仓库不可用问题解决
  • uniapp中H5网页怎么实现自动点击事件
  • 自动化测试经典面试题
  • 拿到一个新项目,如何开展测试?
  • 基于状态机实现WIFI模组物联网
  • 2.10鼠标事件
  • MySQL(六)——多表查询
  • ZaKi:Ingonyama的Prover market基础设施
  • 基础概念与简单数据结构的笔记02
  • 数据结构---循环队列---树的基本概念
  • MySQL最左匹配原则
  • DAMA数据管理知识体系(第3章 数据治理)
  • 【STM32】驱动OLED屏
  • 2024高教社杯”全国大学生数学建模竞赛保奖秘诀!!!
  • 众安保险0827一面
  • UnrealEngine学习(02):虚幻引擎编辑器界面详解
  • 【DSP+FPGA】基于DSP+FPGA XC7K325T与TMS320C6678的通用信号处理平台
  • 力扣面试经典算法150题:整数转罗马数字