当前位置:  开发笔记 > 前端 > 正文

这是一个有效的XSS攻击吗?

如何解决《这是一个有效的XSS攻击吗?》经验,为你挑选了2个好方法。

我对XSS攻击的理解主要集中在通过表单输入恶意输入的人身上(持久的XSS攻击).

但是我试图理解非持续性.这是一个例子(显然警报可以取代更邪恶的东西......)

http://localhost/MyProject/action.do?Title=

Jeff Atwood.. 14

但是,该链接的一个问题通常是在没有URL编码的URL中是不允许的.邮件链接或发布它不会对你有好处.

更真实的URL编码形式将是..

http://localhost/MyProject/action.do?Title=%3Cscript%3Ealert%28%27XSS%27%29%3B%3C%2Fscript%3E%

单击此URL后,目标Web服务器将取消该Title值,如果...


...按原样编写而不是HTML转义到页面,这绝对是XSS.



1> Jeff Atwood..:

但是,该链接的一个问题通常是在没有URL编码的URL中是不允许的.邮件链接或发布它不会对你有好处.

更真实的URL编码形式将是..

http://localhost/MyProject/action.do?Title=%3Cscript%3Ealert%28%27XSS%27%29%3B%3C%2Fscript%3E%

单击此URL后,目标Web服务器将取消该Title值,如果...


...按原样编写而不是HTML转义到页面,这绝对是XSS.



2> YOU..:

是的,差不多,考虑一下你是否已经登录,这些脚本也可以访问你的cookie并将其发送到任何地方.

推荐阅读
周扒pi
这个屌丝很懒,什么也没留下!
DevBox开发工具箱 | 专业的在线开发工具网站    京公网安备 11010802040832号  |  京ICP备19059560号-6
Copyright © 1998 - 2020 DevBox.CN. All Rights Reserved devBox.cn 开发工具箱 版权所有