反射型XSS案例[通俗易懂]

反射型XSS案例[通俗易懂]原理:可能存在反射型xss的功能(点):url参数,搜索框…挖掘方法:需要url中有可以修改的参数过滤方法:在后端使用函数过滤标签

大家好,又见面了,我是你们的朋友全栈君。

**原理:**攻击者将url中插入xss代码,服务端将url中的xss代码输出到页面上,攻击者将带有xss代码的url发送给用户,用户打开后受到xss攻击

需要url中有可以修改的参数
在这里插入图片描述
案例:
可能存在反射型xss的功能(点) : 搜索框等(所有url会出现参数的地方都可以尝试)…

  1. 搜索框:,发现url有参数

在这里插入图片描述
用script标签尝试,发现有弹窗
在这里插入图片描述
用另一个用户打开该页面,出现弹窗,xss注入成功

我们就可以拿到通过这个点拿cookie,也可以使用更加复杂的payload将cookie发送到自己的服务器

过滤方法:
在后端使用函数过滤标签

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 举报,一经查实,本站将立刻删除。

发布者:全栈程序员-用户IM,转载请注明出处:https://javaforall.cn/135574.html原文链接:https://javaforall.cn

【正版授权,激活自己账号】: Jetbrains全家桶Ide使用,1年售后保障,每天仅需1毛

【官方授权 正版激活】: 官方授权 正版激活 支持Jetbrains家族下所有IDE 使用个人JB账号...

(0)
blank

相关推荐

  • python常用库大全一览_python常用扩展库

    python常用库大全一览_python常用扩展库转载地址:原文地址链接Python常用库大全-尹成的技术博客-CSDN博客window._ty_rum&&window._ty_rum.server||function(t){functione(t){J&&(W.e[t]||(W.e[t]=[])).push(u())}func

    2022年10月25日
  • O2O:互联网的另一种变异形式

    O2O:互联网的另一种变异形式

  • pip 更新matplotlib「建议收藏」

    pip 更新matplotlib「建议收藏」pip更新matplotlib命令:pipinstallmatplotlib–upgrade–user加–user是由于很多python包是安装在C盘中,去做更改时需要管理员权限。

  • 操作系统:银行家算法(C语言代码)详解

    操作系统:银行家算法(C语言代码)详解银行家算法流程图:银行家算法自然语言描述:设Requesti是进程Pi的请求向量,如果Requesti[j]=K,表示进程Pi需要K个Rj类型的资源。当Pi发出资源请求后,系统按下述步骤进行检查:(1)如果Requesti[j]≤Need[i,j],便转向步骤2;否则认为出错,因为它所需要的资源数已超过它所宣布的最大值。(2)如果Requesti[j]≤Available[j],便转向步骤3;否则,表示尚无足够资源,Pi须等待。(3)系统试探着把资源分配给进程Pi,并修改下面数据..

  • 彻底了解DVD:从入门到精通(三)[转]「建议收藏」

    彻底了解DVD:从入门到精通(三)[转]「建议收藏」第七章 正版与盗版    这一章有两大问题的预备知识需要交待。  第一大问题是最最敏感的问题,也是本文无法在正规刊物上发表的致命原因,对于DVD,我们应该收藏正版还是D版?  第二个问题是,如果要收藏D版,要注意哪些问题。  谈到收藏,先要解释几个常用名词(第九章会有更详细的解释):  D版:盗版,成为这个敏感词的代称。  D商:有两个意思,一是指盗版商,也叫DS,二是泛指碟商。大…

  • 数据降维_数据降维的目的

    数据降维_数据降维的目的数据降维分类+PCA(主成分分析降维)+相关系数降维PCA降维(不常用)实现思路+对数据进行标准化+计算出数据的相关系数矩阵(是方阵,维度是nxn,n是特征的数量)

发表回复

您的电子邮箱地址不会被公开。

关注全栈程序员社区公众号