来源:自学PHP网 时间:2015-04-17 12:00 作者: 阅读:次
[导读] ss很多人都不重视,总觉得是鸡肋,那有多少人真正了解xss呢?xss分为存储型跟反射型所谓的反射型 常出现在url 搜索框http://www.kuaikuai.cn/search?q=%3Cscript%3E%20alert%28%27%E5%BA%97%E5%B0%8F%E4%B8%89%2....
ss很多人都不重视,总觉得是鸡肋,那有多少人真正了解xss呢? xss分为存储型跟反射型 http://www.2cto.com /third.cgi?w=%3Cscript%3E+alert%28%2F70826450%2F%29%3B%3C%2Fscript%3E&y=5&k=&netid=&v=%D7%DB%BA%CF http://search.inhe.net/inhesearch/search.jsp?channelid=75029&searchword=%3Cscript%3E+alert%28document.cookie%29%3B%3C%2Fscript%3E&x=51&y=6 这些都是所谓的反射型, xss能干嘛? 能偷cookie,怎么样偷呢? ajax异步传输,学过网站开发的都知道ajax是什么东西。一个反射型的xss当你能调用外部的js的时候 只需要把外面写好的ajax代码传输的代码调用下.把获取的cookie发送到指定的文件。cookie能干嘛, 我这里就不啰嗦了 存储型的xss javascript中用 Script Encoder加密是微软出的 加空字符串与乱码混淆加密法 <script>alert('店小弎')</script> 最普通的xss代码 body{background-image:url(javascript:alert(“xss”))} 在css样式加入
<div style="background-color:red" onmouseenter="alert('店小弎')"> xss </div> 这是我经常使用的xss 当然还有其他的, 这些只不过是最常用的, 具体情况具体分析, 学过javascript的童鞋 我相信都可以看懂这些代码是干嘛的。 想玩xss的 我建议还是有时间看下html/javascript 最起码触发的事件,标签等要知道。
给个例子.你要渗透一个网站,而你不认识管理员, 也不知道这个网站是谁的,当你没有办法的时候,随手测试留言功能 出现了xss,留言功能很多的网站程序都要管理审核, 管理审核肯定就会触发. |
自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习
京ICP备14009008号-1@版权所有www.zixuephp.com
网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com