博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
网络安全系列之二十四 XSS跨站脚本***2
阅读量:6317 次
发布时间:2019-06-22

本文共 690 字,大约阅读时间需要 2 分钟。

在本篇博文中将演示存储型的跨站,这也是最常用的XSS***方式。

实验环境采用NPMserv搭建,软件下载地址:。这里要用到其中的第二个网站,将软件安装目录中的www1文件夹改名为www即可。

 

存储型的跨站是要将xss语句插入到网站的正常页面中,这里一般都是通过网站的留言本功能来实现。

点击留言本,先进行正常的留言,留言内容如下,点击提交。

 

提交后我们可以看到此留言,

 

下面通过两种不同的跨站点脚本***,来分别实现页面跳转和盗取cookie。

 

(1)页面跳转

在留言内容中输入下面这个脚本:

<script>location="http://www.baidu.com"</script>

该脚本执行的操作就是当用户打开留言本页面时将自动跳转页面至百度。

 

留言成功提交之后,任何用户只要访问留言本页面就会自动将页面跳转至百度。

***也可以提交下列留言内容:

<iframe src= width=400 height=300></iframe>

 这样当客户端打开留言本页面时,不是跳转到百度,而是将百度的网页嵌入到留言本页面中。

如果再将脚本修改成下面这样:

<iframe src= width=0 height=0></iframe>

那么当客户端打开留言本页面时,并没有任何跳转或是显示出百度页面,但是百度其实已经被偷偷打开了。我们只要将百度换成一个网页***的地址,那么就通过这种方式实现了网页挂马。、

 

(2)盗取cookie

下面再通过跨站脚本来获取用户的cookie。

在留言本输入如下的语句:

成功提交之后,用户只要打开留言本页面就会自动将cookie值弹出。

转载地址:http://ptdaa.baihongyu.com/

你可能感兴趣的文章
NFS服务配置
查看>>
中级篇第九期:相册与拍照初使用
查看>>
我的友情链接
查看>>
lvs 一个网卡单个管理ip,多个跨网段VIP解决办法
查看>>
自定义圆角button
查看>>
超长正整数相加
查看>>
Centos 6 编译内核支持LVS-SNAT模式
查看>>
JAVA数据类型
查看>>
TCP segment of a reassembled PDU
查看>>
hdu 5195 DZY Loves Topological Sorting BestCoder Round #35 1002 [ 拓扑排序 + 优先队列 || 线段树 ]...
查看>>
针对单个 js 文件禁用 ESLint 语法校验
查看>>
【Oracle】oracle中快速判断某一日期是闰年或平年
查看>>
java中的深复制和浅复制
查看>>
离线地图 解决方案
查看>>
mui 跨域请求
查看>>
FineUI控件集合
查看>>
(转)SpringSecurity扩展User类,获取Session
查看>>
javascript错误处理(转)
查看>>
AngularJs学习——模拟用户登录的简单操作
查看>>
编程模仿MySql客服端
查看>>