当前位置: 首页 > news >正文

建设局网站公示的规划意味着什么做没用的网站

建设局网站公示的规划意味着什么,做没用的网站,昆明网站建设优化技术,angularjs 做电商网站文章目录 XSS简介什么是XSS?分类反射型存储型 XSS(cross site script)跨站脚本攻击攻击场景解决方案 XSS简介 跨站脚本( cross site script )为了避免与样式css(Cascading Style Sheets层叠样式表)混淆#xff0c;所以简称为XSS。 XSS是一种经常出现在web应用中的计算机安全… 文章目录 XSS简介什么是XSS?分类反射型存储型 XSS(cross site script)跨站脚本攻击攻击场景解决方案 XSS简介 跨站脚本( cross site script )为了避免与样式css(Cascading Style Sheets层叠样式表)混淆所以简称为XSS。 XSS是一种经常出现在web应用中的计算机安全漏洞 也是web中最主流的攻击方式。 什么是XSS? XSS是指恶意攻击者利用网站没有对用户提交数据进行转义处理或者过滤不足的缺点进而添加一些代码嵌入到web页面中去。使别的用户访问都会执行相应的嵌入代码。 从而盗取用户资料、利用用户身份进行某种动作或者对访问者进行病毒侵害的一种攻击方式。 分类 反射型 反射型xss攻击( Reflected XSS)又称为非持久性跨站点脚本攻击它是最常见的类型的XSS。漏洞产生的原因是攻 击者注入的数据反映在响应中。一个典型的非持久性XSS包含一个带XSS攻击向量的链接( 即每次攻击需要用户的点击)。 存储型 存储型XSS (Stored XSS)又称为持久型跨站点脚本它一般发生在XSS攻击向量 (一般指XSS攻击代码)存储在网站数据库当一个页面被用户打开的时候执行。每当用户打开浏览器脚本执行。持久的XSS相比非持久性XSS攻击危害性更大因为每当用户打开页面查看内容时脚本将自动执行。谷歌的orkut 曾经就遭受到XSS。 两种类型实现的结果完全相同不同的是前者需要点击后者存在于网页的数据库内 XSS(cross site script)跨站脚本攻击攻击场景 攻击者可以通过构造URL注入JavaScript、VBScript、ActiveX、HTML或者Flash的手段利用跨站脚本漏洞欺骗用户收集Cookie等相关数据并冒充其他用户。通过精心构造的恶意代码可以让访问者访问非法网站或下载恶意木马如果再结合其他攻击手段如社会工程学、提权等甚至可以获取系统的管理权限。 举例说明 例如:在项目看板里待材料初审存储下面代码点击A项目会弹出框 Payload: iframe οnlοadalert(xss);/iframe例如 全部阶段结果标准-存储下面代码点击20200927测试-2 Payload: textarea οnfοcusalert(xss); autofocus解决方案 找到项目已有的filter过滤器在过滤HttpServletRequest参数时进行参数的处理使用转义将 转义为 lt , 转义为 gt public PaasHttpRequestWrapper(HttpServletRequest request) {super(request);StringBuilder stringBuilder new StringBuilder();InputStream inputStream null;try {inputStream request.getInputStream();} catch (IOException e) {throw new RuntimeException(e);}if (inputStream ! null) {try (BufferedReader bufferedReader new BufferedReader(new InputStreamReader(inputStream))) {char[] charBuffer new char[CHAR_BUFFER_LENGTH];int bytesRead;while ((bytesRead bufferedReader.read(charBuffer)) 0) {stringBuilder.append(charBuffer, BUFFER_START_POSITION, bytesRead);}} catch (IOException e) {e.printStackTrace();}} else {stringBuilder.append();}body stringBuilder.toString();// 解决xss攻击问题if (body.contains()) {body body.replace(, lt);}if (body.contains()) {body body.replace(, gt);}initParameterMap();}
http://www.zqtcl.cn/news/134953/

相关文章:

  • 网站关键词 提醒哪个网站做视频有钱挣
  • 建设企业网站注意事项菜篮网网站开发技术
  • 怎么把图片做超链接到网站wordpress 配置模板
  • 湘潭网站seo惠州市建设厅网站
  • 广州外贸网站效果百度竞价开户需要多少钱
  • 广州做手机网站信息附近卖建筑模板市场
  • 怎么看网站开发语言信息dw网站建设视频下载
  • 做网站虚拟主机多少钱wordpress中category参数
  • 山东省建设执业师网站建设网站图片
  • 网站建设的安全可行性网站建设教学设计
  • 网站架设建设动易门户网站价格
  • 公司快速建站商城网站建设讯息
  • it公司做网站用什么软件鲁中网站
  • 制作属于自己的app教程北京和隆优化招聘
  • wordpress会员卡系统青岛百度优化
  • 网站的管理系统网站权限配置
  • 龙岗高端网站建设在进行网站设计时
  • 网站制作定制浙江交工宏途交通建设有限公司网站
  • 域名网站计划怎么写高端网站建设 引擎技
  • 做自己的网站流量怎么桂林人论坛桂林板路
  • 上海制作网站多少钱wordpress主题站主题
  • 企业网站开发软件WordPress访问者ip
  • 视频网站dedecms在源码之家下载的网站模板可以作为自己的网站吗
  • 西宁好的网站建设公司怎样将视频代码上传至网站
  • 内网网站开发专业建站公司报价
  • 做地方网站需要什么部门批准天津专业做标书
  • 域名注册信息查询网站推广seo是什么
  • 做外贸网站哪家公司好常见的管理系统
  • 网站设计报价方案微信公众号外包
  • 网站设计遇到难题wordpress qq 微博