当前位置: 首页 > news >正文

找个网站你知道的电商平台链接怎么弄

找个网站你知道的,电商平台链接怎么弄,嘉鱼网站建设优化,萍乡网页设计突然的发现 今天上网冲浪,突然想起来有一种神器,叫废话生成器,之前是在哪里下了个软件玩了一下,然后就给删除了,因为我觉得这个软件不过就是调用了一个web接口实现的,一个网页能解决的事还要我下一个软件。…

在这里插入图片描述

突然的发现

今天上网冲浪,突然想起来有一种神器,叫废话生成器,之前是在哪里下了个软件玩了一下,然后就给删除了,因为我觉得这个软件不过就是调用了一个web接口实现的,一个网页能解决的事还要我下一个软件。
在这里插入图片描述
于是乎,我搜索找到一个网站
在这里插入图片描述
在这里插入图片描述
点击生成后,一篇牛头不对马嘴的文章生成了,当时就挺好奇的,我多次点击生成,反应速度也快,而且内容相似
我ctrl + f进行搜索这个关键字。
在这里插入图片描述
看到结果的瞬间脑子里突然有个想法,有没有可能有XSS漏洞呢,因为结果直接反应在网页上
于是乎
在这里插入图片描述
果然,有XSS注入,我换成了图片
在这里插入图片描述
很哇塞有没有

漏洞的成因

通过进一步研究,发现是一个DOM型的XSS漏洞,因为根本就没有网络请求
看了下源代码,漏洞应该是从这里产生的
在这里插入图片描述
使用了InnerHtml,也是够省事了,而且变量命名和函数命名我也是第一次见,直接用中文了
在这里插入图片描述

其他

我去逛了很多其他相同功能的网站,居然无一幸免!全部都有DOM型的XSS,要不是看了源码,我真以为用的同一套源码呢

如何防范

对于用户的输入要回显在网页上,除了服务器要使用HTML编码外,在本身js尽量避免使用innerHTML,而是用innerText

http://www.tj-hxxt.cn/news/40207.html

相关文章:

  • 兰州专业做网站一键制作网站
  • 昆明网站优化建设营销网站推荐
  • 中小企业建设网站应注意文件外链网站
  • 站长网站工具网络seo
  • 合肥做网站公司网络营销推广技术
  • 第一接单网app有名的seo外包公司
  • 阿里云申请域名站长之家seo查询
  • 厦门网站建设公司seo排名优化排行
  • 免费永久网站注册百度关键词查询
  • 做网站二级页面的百度竞价被点击软件盯上
  • 火车头采集做网站赚钱做网络推广要学些什么
  • 网站制作常用代码东莞做好网络推广
  • 网站做seo推广论坛软文案例
  • 网站宣传方法中国搜索引擎
  • 网站策划过程丁的老头seo博客
  • 专门做批发的网站吗小广告怎么能弄干净
  • 做电商网站的流程seo词条
  • 网站开发公司团队优势网站数据统计工具
  • 成都 网站原创权重查询爱站网
  • ftp wordpress 区别免费网站seo排名优化
  • 做网站怎么推广产品推广文案范文
  • 在哪做网站建设做灰色词seo靠谱
  • 上市公司排名短视频seo软件
  • 广州企业网站建设推荐网址seo分析
  • 电子商务网站规划与建设论文seo优化的基本流程
  • 如何自建淘宝客网站企业宣传册
  • 专业的网站建站公司网站建设网络推广平台
  • seo网站做推广公司网站推广方案有哪些
  • 公司做网站的法律依据品牌推广计划
  • 营销型网站建设标准品牌推广方案