当前位置: 首页 > news >正文

网站建设一般多少钱比较合适广东企业网站seo哪里好

网站建设一般多少钱比较合适,广东企业网站seo哪里好,个人网站如何做淘宝客,上海千途网站建设xss XSS(Cross - Site Scripting)即跨站脚本攻击,是一种常见的 Web 安全漏洞。攻击者通过在目标网站注入恶意脚本(通常是 JavaScript),当其他用户访问该网站时,这些恶意脚本会在用户的浏览器中执…

xss

XSS(Cross - Site Scripting)即跨站脚本攻击,是一种常见的 Web 安全漏洞。攻击者通过在目标网站注入恶意脚本(通常是 JavaScript),当其他用户访问该网站时,这些恶意脚本会在用户的浏览器中执行,从而达到窃取用户敏感信息(如 Cookie、会话令牌等)、篡改页面内容、重定向用户到恶意网站等目的。为了与层叠样式表(CSS)区分,所以将其简称为 XSS。

XSS 攻击的类型

反射型 XSS
  • 原理:攻击者构造包含恶意脚本的 URL,诱导用户点击。当用户访问该 URL 时,服务器会将恶意脚本作为响应的一部分返回给浏览器,浏览器会执行该脚本。
  • 示例
    假设有一个搜索页面 search.php,它会将用户输入的搜索关键词显示在页面上。攻击者构造如下 URL:
 
http://example.com/search.php?keyword=<script>alert('XSS')</script>
 

如果服务器没有对用户输入进行正确的过滤和转义,当用户点击该 URL 时,浏览器会弹出一个显示 “XSS” 的警告框。

存储型 XSS
  • 原理:攻击者将恶意脚本提交到目标网站的数据库中,当其他用户访问包含该恶意脚本的页面时,浏览器会执行该脚本。
  • 示例
    在一个留言板网站上,攻击者在留言内容中输入,当其他用户查看该留言时,恶意脚本会在他们的浏览器中执行,将他们的 Cookie 信息发送到攻击者的服务器。

DOM 型 XSS
  • 原理:基于 DOM(文档对象模型)的 XSS 攻击不依赖服务器端处理,而是通过修改页面的 DOM 结构来注入恶意脚本。攻击者通过构造特殊的 URL 或用户输入,使得页面的 JavaScript 代码在处理这些输入时,将恶意脚本插入到 DOM 中并执行。

做题步骤

打开靶场,发现是xss闯关模式

点击图片

方法一:直接闯关

xss语句还有许多看不懂,卡住了,准备先学习一下,再依次闯关

1-20关参考链接:XSS_Lab(详解版)        XSS-Lab(XSS注入笔记1-16)

XSS_Lab(答案)

 

level1(直接注入)

观察URL,在参数name处上传JS代码进行测试,GET传参,出现弹窗。

<script>alert('xss')</script>

  • <script> 标签用于在 HTML 文档中嵌入或引用 JavaScript 代码。这段代码中的 JavaScript 代码 alert('xss') 是调用 alert() 函数,该函数会弹出一个包含字符串 'xss' 的警告框。

 

level2 (闭合双引号注入)

直接插入level 1中的JS代码<script>alert('xss')</script>,并没有出现弹窗,通过右键查看网页源代码,发现我们输入的JS代码在双引号内,因此需要通过闭合双引号进行绕过。

 如果 <script> 标签的属性值使用了双引号,那么在 <script> 标签内部使用单引号包裹字符串可以避免引号冲突。反之,如果 <script> 标签处于一个单引号包围的 HTML 属性值中,那么 <script> 内部使用双引号会更合适。

(怎么判断用单引号还是双引号,)

(输入进去源代码没有显示,不清楚是哪一步出错了)

 

方法二:尝试跳过关卡

尝试输入,发现level20有回显,level21无回显,说明只有20关。

 

查看网页源代码,得flag

http://www.zhongyajixie.com/news/44051.html

相关文章:

  • 网站做优化效果怎样windows优化大师是系统软件吗
  • 推广网站建设中级经济师考试
  • 网站开始是怎么做的百度极速版下载安装最新版
  • 新网站不被收录的原因营销管理制度范本
  • 如何给自己做的网站加上域名营销推广的主要方式
  • 用html做登录网站接广告赚钱的平台
  • 网站上传程序db网络营销是做什么的工作
  • 宝鸡网站建设苏州关键词搜索排名
  • 做一个响应式网站价格网站seo快速优化技巧
  • 网站怎么显示建设中搜狗收录查询
  • 徐州做网站的公司招聘外贸seo建站
  • 无烟锅网站规划与建设营销型网站定制
  • 电脑软件下载网站可以发外链的论坛有哪些
  • 哪个网站做校招百度认证平台
  • 潜江新闻网seo北京优化
  • 怎么做可以支付的网站seo优化是什么
  • 郑州网站优化的微博_腾讯微博成都seo培训
  • 湖南网络优化服务seo知识是什么意思
  • 电脑做网站用word简述什么是seo
  • 苹果网站做的好的点上海宝山网站制作
  • 邯郸怎么做网站免费创建网站的平台
  • 哪个网站是做旅游B2B的发外链的网址
  • 宁波新亚建设公司网站广州推广优化
  • 做三网站搜索引擎优化的定义
  • html做动态网站吗技术培训机构
  • 俄语网站开发谷歌seo优化推广
  • 免费网站主机国家市场监督管理总局官网
  • 做网站的思想体会关键词优化公司前十排名
  • 微网站开发需要多少钱企业网站建设优化
  • 建设银行短信开通网站百度应用商店app下载