当前位置: 首页 > news >正文

黄埔建网站公司线上培训机构排名前十

黄埔建网站公司,线上培训机构排名前十,外贸网站的公司介绍,wordpress插件不会用DVWA DOM Based Cross Site Scripting (DOM型 XSS) 文章目录 DVWA DOM Based Cross Site Scripting (DOM型 XSS)XSS跨站原理DOM型 LowMediumHighImpossible XSS跨站原理 当应用程序发送给浏览器的页面中包含用户提交的数据,但没有经过适当验证或转义时,就…

DVWA DOM Based Cross Site Scripting (DOM型 XSS)

文章目录

  • DVWA DOM Based Cross Site Scripting (DOM型 XSS)
    • XSS跨站原理
      • DOM型
    • Low
    • Medium
    • High
    • Impossible

XSS跨站原理

当应用程序发送给浏览器的页面中包含用户提交的数据,但没有经过适当验证或转义时,就会导致跨站脚本漏洞。这个“跨”实际上属于浏览器的特性,而不是缺陷;

浏览器同源策略:只有发布Cookie的网站才能读取Cookie。

会造成Cookie窃取、劫持用户Web行为、结合CSRF进行针对性攻击等危害

DOM型

基于文档对象模型(Document Object Model)的一种漏洞;

DOM型与反射型类似,都需要攻击者诱使用户点击专门设计的URL;

Dom型 xss 是通过 url 传入参数去控制触发的;

Dom型返回页面源码中看不到输入的payload, 而是保存在浏览器的DOM中。

Low

1、分析网页源代码

<?php# No protections, anything goes?>
//没有任何防御措施

image-20240425141612735

2、修改default,在URL拼接Payload

<script>alert(/XSS/)</script>

image-20240425141658717

Medium

1、分析网页源代码

<?php// Is there any input?
if ( array_key_exists( "default", $_GET ) && !is_null ($_GET[ 'default' ]) ) {$default = $_GET['default'];# Do not allow script tagsif (stripos ($default, "<script") !== false) {header ("location: ?default=English");exit;}
}?>

增加对"<script"字符的过滤,查看前端代码

image-20240425143147799

2、构造闭合"option"和"select"标签,执行弹出"/xss/"的语句

</optin></select><img src = 1 onerror = alert(/xss/)>

image-20240616160139823

image-20240616161058852

High

1、分析网页源代码

<?php// Is there any input?
if ( array_key_exists( "default", $_GET ) && !is_null ($_GET[ 'default' ]) ) {# White list the allowable languagesswitch ($_GET['default']) {case "French":case "English":case "German":case "Spanish":# okbreak;default:header ("location: ?default=English");exit;}
}?>

2、在注入的 payload 中加入注释符 “#”,注释后边的内容不会发送到服务端,但是会被前端代码所执行。

(空格)#<script>alert(/xss/)</script>

image-20240616161314789

image-20240616161408461

Impossible

<?php# Don't need to do anything, protction handled on the client side?>
# 大多数情况下浏览器都会对 URL 中的内容进行编码,这会阻止任何注入的 JavaScript 被执行。
http://www.khdw.cn/news/30070.html

相关文章:

  • 外贸网站seo教程郑州seo外包平台
  • 电子商务网络营销方式有哪些seo优化是什么职业
  • 新建的网站打不开抖音推广网站
  • 电商网站开发需求文档360指数在线查询
  • wordpress 首页调用旺道seo工具
  • 计算机网站建设实训总结开封seo公司
  • 外国游戏概念设计网站优化课程设置
  • 网站的音乐链接怎么做北京网络营销推广公司
  • 网站建设分为那几个模块长春网站建设
  • 沧州网站建设专业的公司4000-262-外贸是做什么的
  • 在线制作图片及图片处理工具免费长春seo网站排名
  • 客户对网站设计的要求博客seo优化技术
  • 网站建设目标 优帮云域名注册后如何建网站
  • 网站编程学兰州seo推广
  • 莱芜益寿堂网站杭州网站seo
  • 网站开发做什么的seo怎么才能做好
  • SEO案例网站建设公司整站seo定制
  • 淘宝优惠券网站怎么做的指数函数公式
  • alexa全球网站排名西安关键词排名提升
  • wordpress 分页文章数湖南网站seo公司
  • 泉州做网站需要多少钱品牌营销策划培训课程
  • 一个公司网站备案线上it培训机构
  • 灰色词秒收录代发高中同步测控优化设计答案
  • 做网站卖成人用品怎么样网络营销运营策划
  • 网页模板素材大全seo sem推广
  • 树莓派做网站服务器怎样域名注册平台有哪些
  • 自媒体网站模板优化推广联盟
  • 如何做网站弹窗广告扬州百度关键词优化
  • 自媒体视频剪辑教学视频最好的优化公司
  • 淘宝客如何做网站推广营销大的公司