当前位置: 首页 > news >正文

马蜂窝旅游网站怎么做html简单网页代码

马蜂窝旅游网站怎么做,html简单网页代码,代做标书网站,怎么靠做网站赚钱吗一、漏洞复现 会话cookie中缺少HttpOnly属性会导致攻击者可以通过程序(JS脚本等)获取到用户的cookie信息,造成用户cookie信息泄露,增加攻击者的跨站脚本攻击威胁。 第一步:复制URL:http://192.168.43.219在浏览器打开,…

一、漏洞复现

        会话cookie中缺少HttpOnly属性会导致攻击者可以通过程序(JS脚本等)获取到用户的cookie信息,造成用户cookie信息泄露,增加攻击者的跨站脚本攻击威胁。

55faf34d4ca742d180bf4d37e88bd25f.png

        第一步:复制URL:http://192.168.43.219在浏览器打开,使用F12调试工具;

        第二步:选择Application,点击Cookies查看csrftoken的Value信息;

ddf1eb025f7f4c709935204d0450ae8f.png

        第三步:选择Console,输入命令alert(document.cookie);

5dd8d9a81c84414b92281ca1c22ac98f.png

        第四步:对比csrftoken的Value信息,如果可以获取值相同,说明存在BUG。

二、漏洞修复

在settings.py中添加以下代码:

CORS_ALLOW_ALL_ORIGINS = True
CSRF_COOKIE_HTTPONLY = True  # 防止XSS攻击
CSRF_COOKIE_SECURE = True  # 防止CSRF攻击
CSRF_COOKIE_SAMESITE = 'Strict'  # 防止CSRF攻击
SESSION_COOKIE_SECURE = True  # 防止session劫持
SESSION_COOKIE_SAMESITE = 'Strict'  # 防止session劫持
CSRF_TRUSTED_ORIGINS = ['你的域名']  # csrf跨域

aca3dfaa344644ce9eacba2b15a6778b.png

        此时HttpOnly已经修复,再次选择Console,输入命令alert(document.cookie);

0b325282c2bf44d68f63549b2ef1ce8d.png

        弹出框已经不存在csrftoken的Value信息。

三、HttpOnly 属性的作用 

        1. 防止跨站脚本攻击(XSS)

        XSS 攻击是一种常见的网络攻击,黑客通过注入恶意脚本来窃取用户 cookie,获取用户敏感信息。将 cookie 设置为 HttpOnly 可以阻止这种攻击,因为恶意脚本无法访问或修改包含敏感信息的 cookie。

        2. 增加会话安全性

        由于会话 cookie 经常用于管理用户的登录状态和身份验证,将其设置为 HttpOnly 可以增加会话的安全性。黑客无法在用户的浏览器中获取会话 cookie 的值,进而无法伪造用户身份。

        3. 减少信息泄露风险

        将 cookie 设置为 HttpOnly 可以减少敏感信息泄露的风险。即使恶意脚本成功注入网页,它也无法获取存储在 cookie 中的敏感数据。

http://www.zhongyajixie.com/news/13615.html

相关文章:

  • 做网站卖货今日新闻内容
  • 济宁鱼台网站建设seo网站推广建站服务商
  • 单页网站建设哪个品牌好推广方式营销方案
  • 如何自建网站做淘客武汉网络推广自然排名
  • 南宁公司官网建站小说推文万能关键词
  • 如何建立自己免费网站深圳搜狗seo
  • 关于一学一做的短视频网站好爱站网 关键词挖掘工具
  • 重庆奉节网站建设公司哪家好教育培训网站模板
  • 新网站应该怎么做百度推广代理怎么加盟
  • 哪个网站做清洁的活多公司广告推广方案
  • 莱州做网站的公司网络营销的产品策略
  • 网站外包注意事项关系营销案例
  • 咨询服务类网站建设怎么看百度指数
  • 保山公司网站建设免费制作logo的网站
  • 山西长治做网站公司如何增加网站权重
  • 扬州学做网站培训多少钱网络营销和网上销售的区别
  • 金汇网站建设郑州seo培训
  • 网站无法打开的原因怎么开发自己的小程序
  • axure可以做网站吗seo建站技术
  • 用幽默的语言来形容网站开发代写文章质量高的平台
  • 企业展示型电商网站模板百度号码认证申诉平台
  • 营销单页网站制作阿里云空间+1对1私人专属设计师
  • 网站建设方案平台架构网络营销的特点和优势
  • 高性能网站建设进行指南网站推广的100种方法
  • 网站添加广告源码百度人工电话多少号
  • 网站开发公司+重庆网站提交百度收录
  • 如何在jsp上做网站页面百度百科优化
  • 想自己搭建网站得怎么做苏州推广排名
  • 天津网站建设优选企业关键词优化工具有哪些
  • 做学校和企业对接的网站最快的新闻发布平台