XSS的原理分析與解剖

ss是一門又熱門又不太受重視的Web攻擊手法,為什麼會這樣呢,原因有下:耗時間、有一定幾率不成功、沒有相應的軟件來完成自動化攻擊、是一種被動的攻擊手法等。

0×04 過濾的解決辦法

假如說網站禁止過濾了script 這時該怎麼辦呢,記住一句話,這是我總結出來的“xss就是在頁面執行你想要的js”不用管那麼多,只要能運行我們的js就OK,比如用img標籤或者a標籤。我們可以這樣寫

  1. 當找不到圖片名為1的文件時,執行alert('xss') ?

  2. ?點擊s時運行alert('xss') ?

  3. 過濾了alert來執行彈窗 ??

等等有很多的方法,不要把思想總侷限於一種上面,記住一句話“xss就是在頁面執行你想要的js”其他的管他去。(當然有的時候還有管他…)

0×05 xss的利用

說了那麼多,大家可能都以為xss就是彈窗,其實錯了,彈窗只是測試xss的存在性和使用性。

這時我們要插入js代碼了,怎麼插呢?

你可以這樣

  1. -->


    分享到:


相關文章: