当前位置: 首页 > news >正文

宿迁网站推广创建简单的微信小程序

宿迁网站推广,创建简单的微信小程序,h5开发需要掌握什么,网站搭建用什么语言目录 简介 如何进行实战 进入后台创建一个新用户进行接口分析 构造注入代码 寻找XSS漏洞并注入 小结 简介 #xff08;案例中将使用cms靶场来进行演示#xff09; 在实战中CSRF利用条件十分苛刻#xff0c;因为我们需要让受害者点击我们的恶意请求不是一件容易的事情…目录 简介 如何进行实战 进入后台创建一个新用户进行接口分析 构造注入代码 寻找XSS漏洞并注入 小结 简介 案例中将使用cms靶场来进行演示 在实战中CSRF利用条件十分苛刻因为我们需要让受害者点击我们的恶意请求不是一件容易的事情 。所以单单一个CSRF漏洞危害是很小的所以我们为了扩大危害就需要借助XSS漏洞与之配合 。我们利用XSS漏洞让受害者执行JS代码JS代码有发起请求的功能借此功能我们配合CSRF漏洞达成我们的攻击。我们利用XSS执行JS代码的时候发起我们构造的恶意请求从而能达到让受害者无感知地受到攻击。 如何通过js发起请求具体来说有以下步骤 创建 XMLHttpRequest 实例 发出 HTTP 请求 接收服务器传回的数据 更新网页数据 如何进行实战 分析功能点的请求接口构造恶意请求(创建网站后台管理员账密) 编写发起恶意请求的恶意JS 寻找XSS漏洞 使用恶意的JS进行XSS攻击  进入后台创建一个新用户进行接口分析 构造注入代码 根据刚刚抓到的包构造创建一个新管理员的代码 script xmlhttp new XMLHttpRequest(); xmlhttp.open(post,添加管理员的页面,false); xmlhttp.setRequestHeader(Content-type,application/x-www-form-urlencoded); xmlhttp.send(actaddusernametestpassword123456password2123456button%E6%B7%BB%E5%8A%A0%E7%94%A8%E6%88%B7userid0); /script寻找XSS漏洞并注入 载我安装的cms中发现有留言板尝试注入将刚刚编写好的注入代码插入到输入框留言页面的输入框都可以尝试注入 留言成功 现在我们到后台模拟管理员审核 现在是没有管理员的 管理员查看留言 现在再看管理员界面发现多了一个管理员正是我们模拟创建的管理员 小结 你的xss漏洞打到网站后台并不一定要添加管理员你也可以抓取管理员的cookie。本次攻击的最大工臣还是xss漏洞没有xss漏洞这次攻击是无从谈起的。 这个漏洞在如今已经已经几乎不存在了因为csrf很好防御。 不嫌弃的点点关注点点赞 ଘ(੭ˊᵕˋ)੭* ੈ✩‧₊˚
http://www.zqtcl.cn/news/490963/

相关文章:

  • 有专业做外贸的网站吗千岛湖网站建设
  • 百度怎么做开锁网站中国咖啡网站建设方案
  • 新网站不被收录郑州网站建设培训学校
  • 网站群建设意见征集北京做网站报价
  • 网站建设开发费会计处理山东省住房和城乡建设厅二建查询
  • 市工商局网站建设情况襄阳网站seo诊断
  • 动漫做那个视频网站单网页网站如何做
  • 企业网站名是什么意思广州公共交易中心
  • 做网站那家好沈阳做网站公司哪家好
  • 现在做一个网站大概多少钱中国住房城乡建设部网站
  • 高端企业网站建设核心秦皇岛网站制作人才招聘
  • 网站制作花多少钱简历模板表格
  • 泰安专业网站开发公司网页设计师常逛网站
  • 百度收录万网空间的网站需要多久推广seo网站
  • 个体工商户可以做网站备案吗微信app下载安装官方版2023
  • 内贸在什么网站做做网站需要提供哪些信息
  • 物流网站怎么做推广网页程序开发语言
  • 静态网站跟动态网站开发的层次
  • 公司购买网站怎么做分录被k掉的网站怎么做才能有收录
  • 网页制作相关网站网络卖货平台有哪些
  • 国内网站都要备案吗快速做网站的软件
  • 遂宁市住房和城乡建设局网站自己的网站怎么做美工
  • 资阳网站建设公司中国菲律宾概念股
  • 网站优化报价wordpress 获取别名
  • 自适应网站如何做mip微信网站公司
  • 网站建设改版升级wordpress 艺术家
  • 百度怎么网站排名python做网站的开发
  • 淘宝 网站建设教程视频北京华夏建设有限公司网站
  • 网站公司的利润中国域名后缀
  • 梁山网站建设电话多语言网站建设