当前位置: 首页 > article >正文

XSS漏洞

在这里插入图片描述

  • 本质
    变量在接收数据时,数据被写成js脚本,然后进行回显操作,就被浏览器执行;js可以干什么,这个漏洞就可以干什么

  • 产生层面
    前端

  • 函数类
    echo…

  • 漏洞操作对应层

  • 危害影响
    js代码决定

  • 浏览器内核版本
    版本是否支持执行

反射性

发包 x = sdfjlj ==> x.php ==> 回显包

存储型

js基本会存储到数据库中,造成持续性危害

发包 x = sdfjlj ==> x.php ==> 写到数据库某个表 ==》 x.php ==》 回显包

DOM型

在这里插入图片描述
在html代码中执行,不和后端交互

发包 x = sdfjlj ==> 本地浏览器静态前端代码= x.php ==> 回显包

用户凭据,通过凭据可以判断对方身份信息

  • cookie
    存储本地 存活时间较长 小中型

  • session
    会话,存储服务器,存活时间较短,大型场景

  • 攻击成功的条件
    存在漏洞
    浏览器不会阻止脚本的运行
    用户在浏览器以管理员登陆后台
    用户触发脚本


http://www.kler.cn/news/283455.html

相关文章:

  • 数组、向量与矩阵
  • 【Unity优化】优化Android平台拖动地图表现
  • zabbix安装过程中仓库不可用问题解决
  • uniapp中H5网页怎么实现自动点击事件
  • 自动化测试经典面试题
  • 拿到一个新项目,如何开展测试?
  • 基于状态机实现WIFI模组物联网
  • 2.10鼠标事件
  • MySQL(六)——多表查询
  • ZaKi:Ingonyama的Prover market基础设施
  • 基础概念与简单数据结构的笔记02
  • 数据结构---循环队列---树的基本概念
  • MySQL最左匹配原则
  • DAMA数据管理知识体系(第3章 数据治理)
  • 【STM32】驱动OLED屏
  • 2024高教社杯”全国大学生数学建模竞赛保奖秘诀!!!
  • 众安保险0827一面
  • UnrealEngine学习(02):虚幻引擎编辑器界面详解
  • 【DSP+FPGA】基于DSP+FPGA XC7K325T与TMS320C6678的通用信号处理平台
  • 力扣面试经典算法150题:整数转罗马数字
  • 91.游戏的启动与多开-游戏启动
  • Live800:以客户为中心,构建全方位客户服务策略
  • ThinkPHP之入门讲解
  • C++(this指针/常函数与常对象/拷贝构造函数/赋值函数/静态成员/静态成员函数/单列模式)
  • pdf、mp4、zip、rar、jpg等文件被大量访问造成流量超标解决方案
  • 腾讯提出一种新的针对风格化角色和逼真服装动画的生成3D运动转移方法,生成效果逼真!
  • Excel中使用VBS自定义函数将中文转为拼音首字母
  • MySQL内部临时表(Using temporary)案例详解及优化解决方法
  • 快速了解FlashInfer
  • [CTF]-Reverse:Reverse做题笔记