当前位置: 首页 > news >正文

做门户网站的公司有哪些在东营怎么建网站

做门户网站的公司有哪些,在东营怎么建网站,建设部证书查询网站,网络建设与维护xss XSS(Cross - Site Scripting)即跨站脚本攻击,是一种常见的 Web 安全漏洞。攻击者通过在目标网站注入恶意脚本(通常是 JavaScript),当其他用户访问该网站时,这些恶意脚本会在用户的浏览器中执…

xss

XSS(Cross - Site Scripting)即跨站脚本攻击,是一种常见的 Web 安全漏洞。攻击者通过在目标网站注入恶意脚本(通常是 JavaScript),当其他用户访问该网站时,这些恶意脚本会在用户的浏览器中执行,从而达到窃取用户敏感信息(如 Cookie、会话令牌等)、篡改页面内容、重定向用户到恶意网站等目的。为了与层叠样式表(CSS)区分,所以将其简称为 XSS。

XSS 攻击的类型

反射型 XSS
  • 原理:攻击者构造包含恶意脚本的 URL,诱导用户点击。当用户访问该 URL 时,服务器会将恶意脚本作为响应的一部分返回给浏览器,浏览器会执行该脚本。
  • 示例
    假设有一个搜索页面 search.php,它会将用户输入的搜索关键词显示在页面上。攻击者构造如下 URL:
 
http://example.com/search.php?keyword=<script>alert('XSS')</script>
 

如果服务器没有对用户输入进行正确的过滤和转义,当用户点击该 URL 时,浏览器会弹出一个显示 “XSS” 的警告框。

存储型 XSS
  • 原理:攻击者将恶意脚本提交到目标网站的数据库中,当其他用户访问包含该恶意脚本的页面时,浏览器会执行该脚本。
  • 示例
    在一个留言板网站上,攻击者在留言内容中输入,当其他用户查看该留言时,恶意脚本会在他们的浏览器中执行,将他们的 Cookie 信息发送到攻击者的服务器。

DOM 型 XSS
  • 原理:基于 DOM(文档对象模型)的 XSS 攻击不依赖服务器端处理,而是通过修改页面的 DOM 结构来注入恶意脚本。攻击者通过构造特殊的 URL 或用户输入,使得页面的 JavaScript 代码在处理这些输入时,将恶意脚本插入到 DOM 中并执行。

做题步骤

打开靶场,发现是xss闯关模式

点击图片

方法一:直接闯关

xss语句还有许多看不懂,卡住了,准备先学习一下,再依次闯关

1-20关参考链接:XSS_Lab(详解版)        XSS-Lab(XSS注入笔记1-16)

XSS_Lab(答案)

 

level1(直接注入)

观察URL,在参数name处上传JS代码进行测试,GET传参,出现弹窗。

<script>alert('xss')</script>

  • <script> 标签用于在 HTML 文档中嵌入或引用 JavaScript 代码。这段代码中的 JavaScript 代码 alert('xss') 是调用 alert() 函数,该函数会弹出一个包含字符串 'xss' 的警告框。

 

level2 (闭合双引号注入)

直接插入level 1中的JS代码<script>alert('xss')</script>,并没有出现弹窗,通过右键查看网页源代码,发现我们输入的JS代码在双引号内,因此需要通过闭合双引号进行绕过。

 如果 <script> 标签的属性值使用了双引号,那么在 <script> 标签内部使用单引号包裹字符串可以避免引号冲突。反之,如果 <script> 标签处于一个单引号包围的 HTML 属性值中,那么 <script> 内部使用双引号会更合适。

(怎么判断用单引号还是双引号,)

(输入进去源代码没有显示,不清楚是哪一步出错了)

 

方法二:尝试跳过关卡

尝试输入,发现level20有回显,level21无回显,说明只有20关。

 

查看网页源代码,得flag

http://www.yayakq.cn/news/139685/

相关文章:

  • html用表格来做网站布局网站建设有前途吗
  • 东莞网站建设服务协议建一个网站首先要怎么做
  • 网站如何做搜索功能的seo教程 seo之家
  • 大连做网站首选领超科技海口网站设计公司
  • 博客式笑话网站织梦源码做钓鱼网站获利3万
  • 手机php网站开发工具官方静态网站模板
  • 做网站推广有用吗丹阳网站建设服务
  • 电子商务网站开发与实训答案wordpress功能以及使用
  • 学设计的网站有哪些内容e点互动网站
  • 什么网站可以做电子画册威海市建设局官方网站
  • 阿里巴巴网站策划书资源库网站开发
  • 站长seo综合查询网站开发验收标准
  • 阿里域名购买网站网站备案号超链接怎么做
  • 黑马程序员官方网站网站建设报价分析
  • 博物馆门户网站建设免费版个人简历
  • 网站开发竞价单页在哪个平台建公司官网
  • 网站建设实践报告3000字玉溪住房和城乡建设局网站
  • 安庆网站开发网站建设发展历程ppt
  • 深圳正规网站制作哪家公司好如何做响应式布局网站
  • 做网站的公司 杭州一起做网站潮汕
  • 不同类型企业网站的对比分析seminar是什么意思
  • 怎么做子网站修改wordpress登陆界面
  • 猎头建设网站安全的网站
  • 那个网站适合学生做兼职男女做性哪个的小视频网站
  • 网站建设套餐报价佳木斯市建设局网站
  • 免费网站建设模板做淘客的网站
  • 深圳网站建设公司模板鞍山网上制作网站
  • 网站开发服务 税哪个网站做兼职有保障
  • 中牟建设局网站手机触屏版网站开发
  • 网站控制面板做一手楼房的网站