2019-02-20 xss go on

我觉得视频上讲的不是很清晰,
说说反射型xss 和 存储型xss

反射型xss 可以理解为你在页面填入一段js代码,这段代码并没有存入到数据库中,而是由后台直接返回给
前台后直接展示,并执行了你注入的那段代码,这叫反射型xss

存储型xss,js代码还是那段js代码,但是被存入了数据库,这样前段每次请求的时候都会被执行。(感觉这个危险有点大啊)

很多人会做一些针对js脚本的防御,比方说用正则匹配,或者替换script,或者其他什么方法,等等……(不是我想等,是我不知道)
所以攻击者可以用 image src="攻击url",换一种方法,但是我觉得很可能还会被过滤掉(这时候我突然想起了之前一个漏洞是图片中藏有payload,具体漏洞叫什么记不清了。),但是看到这我想有机会要学一学js语言和前段html的规则,一直都是处于知道的情况好像已经无法满足一个web黑客的能力了。

dom型 xss,今天并没有讲,这个我记下来,找个时间我查一下。昨天欠的beef和dvwa还没解决。

今天也辛苦Xx了,大晚上的跟我讲黑客攻击思路(我一边听视频一边想一边听老铁教导……瞬间感觉……我出师了你们是不是就放假了?)
开个玩笑,继续走起……

©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • 跨站脚本(XSS)是web应用中的一种典型的计算机安全漏洞。XSS允许攻击者可以在其他用户浏览的web页面中注入客...
    留七七阅读 8,058评论 1 26
  • XSS攻击 XSS攻击全称跨站脚本攻击,是为不和层叠样式表(Cascading Style Sheets, CSS...
    BerL1n阅读 4,407评论 2 4
  • XSS XSS,全称Cross Site Scripting,即跨站脚本攻击,某种意义上也是一种注入攻击,是指攻击...
    网络安全自修室阅读 2,690评论 0 5
  • DVWA实践 Web漏洞原理 1. DVWA环境搭建 Warmpserver+DVWA 2. Brute Forc...
    JasonChiu17阅读 3,795评论 0 19
  • blueCMS介绍 文章转自freebuf,作者Ka1ier 个人认为,作为一个要入门代码审计的人,审计流程应该从...
    FKTX阅读 12,322评论 3 2