当前位置: 首页 > article >正文

xss漏洞简单复习

前言:

反射型的xss低危,ok啊,现在就学习,ok,xss是什么, 我对xss的理解

内容:

对于这些嗯,先说下我会的,我会这一个简单的弹窗标签

<script>alert(1)</script>

然后最近还学了,文件上传也可以xss,比如

.pdfXSS、

svgXSS,

htmlXSS

就这三个,然后没有更多了,

然后寻找xss的方法,我也只会一种,就是

见框就插一条xss语句

这些也就是我对xss的理解了

复习:

然后我重新看了xss的一节课

第35天:WEB攻防-通用漏洞&XSS跨站&反射&存储&DOM&盲打&劫持_哔哩哔哩_bilibili

我重新梳理了一下,就是

xss出现的地方就是,输入输出的地方

只有输入不行,还需要有输出

src挖掘的思路

反射型xss

就是参数会在url地址上显示,也就是get型传参的,post传参就不能发送给别人了

还有一个就是不只有<script>alert(1)</script>,这个标签,如果他不是靠参数接受的xxx.com/<script>alert(1)</script>,这个就不能执行xss,会认为是个目录,所以需要这样写

xxx.com/javascript:alert(2),就是这样,详情可以去看小迪的xss视频会讲,挺重要的感觉

dom型xss

不与数据库交互,也就是不会在url显示,不会传参给服务器,在客户端本地完成,这个找的话,就需要看html代码,看有没有使用危险的函数

储存型xss

就是如果发送给管理员,看有没有执行xss,意思就是说有一个功能点,就是提交订单的,然后管理员在后台查看,这个就需要配合xss的平台去测试,最好本地搭建,然后常见的功能点就是,留言板、等等


http://www.kler.cn/a/516602.html

相关文章:

  • 激光雷达和相机早期融合
  • 数据分析 six库
  • 【数据可视化】全国星巴克门店可视化
  • docker ubuntu:20.04构建c++ grpc环境
  • C#如何通过使用XpsToPdf库来转换xps为pdf文件
  • iOS中的设计模式(四)- 抽象工厂
  • DataStream API
  • mysql直接在sql中将分组查询出来的多个属性的list,拼接成一个字符串,最后的结果只要一个大的字符串
  • AAAI2024论文合集解读|Cost Minimization for Equilibrium Transition-water-merged
  • 双足机器人开源项目
  • 《中国网络安全产业分析报告(2023年)》解读
  • MySQL性能分析的“秘密武器”,深度剖析SQL问题
  • 从前端视角看设计模式之行为型模式篇
  • Recaptcha2 图像怎么识别
  • Linux pgrep 命令详解
  • vben5 admin ant design vue如何使用时间范围组件RangePicker
  • kotlin内联函数——takeIf和takeUnless
  • java读取设置pdf属性信息
  • 二分查找题目:快照数组
  • Docker Hub 全面解析及应对策略
  • 2【选修】再探宝可梦、数码宝贝分类器
  • 组播IGMP协议报文介绍
  • QT6 + CMAKE编译OPENCV3.9
  • 1.23寒假作业
  • linux中关闭服务的开机自启动
  • “上门按摩” 小程序开发项目:基于 SOP 的全流程管理