web安全XSS,CSRF和文件上传

一、存储型XSS攻击,攻击者通过网站留言板提交一段恶意js代码,数据库将恶意js代码存储起来,只要有用户访问留言板,接口返回带有恶意js代码的数据,恶意js代码默认自动执行,通过img标签src的特性,发送给攻击者一封携带cookie的邮件


image.png

image.png

二、CSRF攻击,又叫跨站请求伪造,攻击者诱导受害者进入第三方网站,在第三方网站中,向被攻击网站发送跨站请求。利用受害者在被攻击网站已经获取的注册凭证,绕过后台的用户验证,达到冒充用户对被攻击的网站执行某项操作的目的。攻击者可以在不获取用户cookie的情况下,进行非法操作。
1.受害者登录a.com,并保留了登录凭证(Cookie)。
2.攻击者引诱受害者访问了b.com。
3.在b.com网站里,请求了a.com网站的接口
4.a.com接收到请求后,对请求进行验证,并确认是受害者的凭证,误以为是受害者自己发送的请求。

image.png
image.png

三、文件上传,通过上传恶意脚本文件,并执行该脚本文件,达到控制服务器的目的。攻击者必须知道文件上传后的url访问路径,脚本才能执行。

四、ddos攻击,一般是指攻击者利用“肉鸡”对目标网站在较短的时间内发起大量请求,大规模消耗目标网站的主机资源,以致目标服务器瘫痪而无法访问。DDoS 是网络世界里最常见又最令人头疼的问题。其最可怕之处就在于虽然攻击成本很低,但是防御它所需要的成本却很高,造成的损失往往也非常可怕。


image.png
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • XSS攻击 XSS(cross-site scripting) 跨站脚本攻击,是一种代码注入攻击。攻击者通过在目标...
    jluemmmm阅读 478评论 0 0
  • 参考:https://tech.meituan.com/2018/10/11/fe-security-csrf.h...
    Phonon_阅读 309评论 0 0
  • 前言 web安全这词可能对于服务端工程师来说更加“眼熟”,部分前端工程师并不是十分了解,今天就来讲讲XSS攻击与C...
    是一只猫诶阅读 1,190评论 0 1
  • SQL注入 SQL注入攻击就是攻击者把SQL语句写入到表单的输入框或者页面get请求的查询字符串,来达到欺骗服务器...
    七六丶阅读 1,472评论 0 0
  • 一. 浏览器安全策略 同源策略 浏览器的安全都是以同源为基础,它是浏览器最核心也最基本的安全功能 同源策略规定:不...
    菊花泡茶阅读 557评论 0 0