当前位置: 首页 > news >正文

上海设计公司网站医疗保健网站前置审批文件

上海设计公司网站,医疗保健网站前置审批文件,深圳集团网站建设服务,福建省城乡建设信息网站学了好久的漏洞#xff0c;现在来做个小总结。 目录 一、xss简要概述 二、同源策略 三、主要危害 四、存在的场景 五、攻击类型 反射型、储存型、DOM型 六、绕过技巧 七、payload标签 八、防御 一、xss简要概述 概述#xff1a; xxs全称#xff1a;跨站脚本#xff08;cr…        学了好久的漏洞现在来做个小总结。 目录 一、xss简要概述 二、同源策略 三、主要危害 四、存在的场景 五、攻击类型 反射型、储存型、DOM型 六、绕过技巧 七、payload标签 八、防御 一、xss简要概述 概述 xxs全称跨站脚本cross site scrpiting不要与CSS 混淆。 原理 攻击者在网页中嵌入恶意脚本通常是javascript当用户使用浏览器加载嵌入恶意脚 本的网页恶意脚本就会执行造成跨站脚本攻击。 二、同源策略 学到后面才发现要了解同源策略知识。 1、同源含义 如果两个页面的域名、协议、端口都相同则两个页面具有相同的源。 2、同源策略概念 同源策略全称Same origin policy-SOP是一种约定它是浏览器最核心也最基本的安全功能。也就是说浏览器只允许访问同一个源下的服务器资源限制访问不同源下的资源以防止潜在的恶意文件。 如果非同源共有三种行为受到限制 Cookie、LocalStorage 和 IndexDB 无法读取。DOM 无法获得。Ajax请求不能发送。 三、主要危害 危害分为两方面 针对用户窃取cookie劫持会话、网络钓鱼、放马挖矿、广告刷流量等。 针对WEB服务劫持后台、篡改页面、传播蠕虫、内网扫面等。 四、存在的场景 重灾区评论区、留言区、个人信息、订单信息等。 针对型站内信、网页即时通讯、私信、意见反馈等。 存在风险搜索框、当前目录、图片属性等。         注意遇到能够输入的地方都可以尝试插入JS脚本尝试是否弹框。 五、攻击类型 反射型    储存型DOM型触发过程 黑客构造xss脚本 正常用户访问携带xss脚本的页面 正常用户访问携带xss脚本的URL正常用户访问携带xss脚本的URL数据存储数据库URLURL输出后端Web应用程序后端Web应用程序前端JS输出位置HTTP响应中HTTP响应中动态构造的DOM节点是否持久是否否 六、绕过技巧 当后端服务器过滤掉javascriptalert等常见关键词、单引号、双引号、分号时可以尝试使用以上不同的标签插入达到绕过后端过滤的目的! 1、大小写绕过:sCritalert(1)/sCript 2、双写绕过:scscriptriptalert(1)/sc/scriptript 3、alert被过滤可以尝试prompt和confirm 4、空格被过滤: img/srcοnerrοralert(1)svg/οnlοadalert(1)/svg 5、长度限制时: q/oncutalert(1) //在限制长度的地方很有效 7、过滤关键字: (如: javascript)可以在属性中的引号内容中使用空字符、空格、TAB换行、注释、特殊的函数将代码行隔开。如: javas%09cript:alert()、javas%0acript:alert()、javas%0dcript:alert()其中%0a表示换行。 8、宽字节绕过:gbxxxx系列的编码那么我们尝试一下宽字节%cO%bf%5c%df。 9、编码绕过:十六进制编码、jsfuck编码、url编码、unicode编码。 七、payload标签 payload标签 script 、img 、video 、audio 、svg 、body 、select 、testarea 、iframe等。 payload函数 onerror当出错时触发、onclick 当鼠标点击触发、onmousemove当鼠标移动就触发、onload 当页面加载完成后触发。 如下例子 p标签        #可以直接使用事件触发 p/οnmοuseοveralert(1)点我/p 八、防御 1.设置1HttpOnly使js获取不到cookie值 2.输入检查对用户输入的参数进行过滤 3.输出检查数据输出到HTML中可以进行绕过对输出值进行过滤 4.对数据进行编码和防御
http://www.zqtcl.cn/news/681230/

相关文章:

  • 湖州服装网站建设网站备案和域名备案区别
  • 网站开发好学嘛网络安全工程师年薪
  • 17网站一起做网店睡衣网线制作流程
  • 广告网站设计公司好吗网站页面设计主要包括
  • 网站的做重庆市建设工程造价信息表
  • 建网站跟建网店的区别怎样营销建设网站
  • 医院做网站的风格乐清网站建设哪家好
  • 手机商城网站方案如何自己搭建微信小程序
  • 做影视免费网站违法吗青岛快速排名优化
  • 网站建设在电子商务中的作用的看法360地图怎么添加商户
  • 网站域名备案与不备案的区别wordpress 注册审核
  • 大学生做企业网站网页设计免费模板情侣
  • 商城网站建设教程网站开发支付宝
  • 广安网站设计快递加盟代理
  • 建设网站的建筑公司宿迁华夏建设集团网站
  • 百度推广网站建设费利用阿里云虚拟主机做网站
  • 吐槽做网站论坛模板
  • 广水住房和城乡建设部网站简单网页制作代码html
  • 建设网站找什么仿门户网站
  • 贵阳手机网站建设公司沈阳图书设计公司
  • 哪里做网站比较好在哪里注册域名
  • 做搜狗pc网站软件下载广告设计与制作学什么
  • 软件工程 旅游网站开发er图昆山网站建设网站建设
  • 网站下载的网页修改下面版权所有企业建设营销型网站的目的有
  • 官方重大项目建设库网站手机ps软件如何做ppt下载网站
  • 全国加盟网站大全海尔网站建设目标
  • wordpress 企业站模版自己做视频网站可以吗
  • 建设电子商务网站的方法有广东网站开发收费
  • php网站页面转wordpress网站广告代码
  • 在线网站建设教程网站版面布局结构