XSS漏洞简介

作者 : 开心源码 本文共423个字,预计阅读时间需要2分钟 发布时间: 2022-05-12 共240人阅读

0x01.什么是XSS

全称:Cross Site Script

中文名称:跨站脚本

按英文缩写应该是CSS,为了与层叠样式表CSS做区分,安全行业就取名为XSS。

XSS是用户端安全的头号大敌,常见的危害有:盗取cookie,钓鱼,制造蠕虫等。

XSS其实是用户端代码的注入,通常注入代码是JAVAScript

区别于命令注入,SQL注入等服务端代码注入

概念:黑客通过 ‘HTML注入’ 篡改网页,插入恶意脚本,当使用户在浏览网页时,实现控制使用户浏览器行为的一种攻击方式。

0x02.xss的分类

  • 存储型
  • 反射性
  • DOM型

存储型:一般在查看留言,看评论的时候触发。

下面我们分析下存储型XSS的攻击过程:

1.使用户打开浏览器,访问了嵌入xss脚本的页面

2.浏览器向web应使用程序请求页面。

3.页面中的留言存储在数据库中,需要web应使用程序查询数据库

4.数据库会将携带xss脚本的留言返回给web应使用程序

5.web应使用程序返回给浏览器

6.显示在浏览器上,触发XSS。

XSS漏洞简介

说明
1. 本站所有资源来源于用户上传和网络,如有侵权请邮件联系站长!
2. 分享目的仅供大家学习和交流,您必须在下载后24小时内删除!
3. 不得使用于非法商业用途,不得违反国家法律。否则后果自负!
4. 本站提供的源码、模板、插件等等其他资源,都不包含技术服务请大家谅解!
5. 如有链接无法下载、失效或广告,请联系管理员处理!
6. 本站资源售价只是摆设,本站源码仅提供给会员学习使用!
7. 如遇到加密压缩包,请使用360解压,如遇到无法解压的请联系管理员
开心源码网 » XSS漏洞简介

发表回复