当前位置:网站首页>XSS必备知识
XSS必备知识
2022-07-22 19:23:00 【常家壮】
xss是什么?
以下来源于网络:
XSS全称(Cross Site Scripting)跨站脚本攻击,XSS属于客户端攻击,受害者最终是用户,但特别要注意的是网站管理人员也属于用户之一,这就意味着XSS可以进行“服务端”攻击,因为管理员要比普通用户的权限大得多,一般管理员都可以对网站进行文件管理,数据管理等操作,而攻击者一般也是靠管理员身份作为“跳板”进行实施攻击
XSS攻击最终目的是在网页中嵌入客户端恶意脚本代码,最常用的攻击代码是 javascript 语言,但也会使用其它的脚本语言
xss漏洞的原因?
未对用户可控输入进行过滤以及输出内容未做合理处理导致了前端或者输出点直接认为是有效代码而执行了
xss漏洞可以做什么?
常见的有:
- 劫持用户cookie
- 框架钓鱼
- 键盘记录
- 网页挂马
一些xss平台或者工具还有其它的功能比如屏幕监控、读取文件内容、发送错误升级提示等
跨域是什么?
当协议、主机(主域名,子域名)、端口中的任意一个不相同时,称为不同域,把不同的域之间请求数据的操作,成为跨域操作
xss的分类:
反射型:交互的数据一般不会被存在在数据库里面,只是简单的把用户输入的数据反射给浏览器,就一次性储存型:交互的数据会被存在在数据库里面,永久性存储,具有很强的稳定性DOM型:不与后台服务器产生数据交互,通过前端的dom节点形成的XSS漏洞
边栏推荐
- Codeforces Round #808 (Div. 2) C,D Codeforces Round #809 (Div. 2) C
- Wechat applet development: the first HelloWorld
- 华泰证券ETF基金开户怎么样安全吗
- Win10安装QT(在线安装包)闪退(Crash)的问题与解决
- 1、强化学习基础总结
- 弱网优化(SharePreference)原理+实战剖析
- STL container -list Simulation Implementation (three kinds of reverse iterators)
- Reflection (loading of classes)
- BGP的选路原则
- 华泰证券股票开户怎么样安全吗
猜你喜欢

Data warehouse: Exploration and practice of integrating flow and batch

人生没有捷径,专注做好一件事就是捷径——《元智慧》读后

There is no shortcut in life. Focusing on doing one thing well is the shortcut -- after reading meta wisdom

7.20 codeforces round 763 (Div. 2) C (two points) d (mathematical expectation) Backpack + tree DP review

An in-depth explanation of CAS is necessary for interview practice

力扣每日一题-第42天-171. Excel表列序号

事件抽取文献整理(2019)

YOLOv7——论文简述

Interviewer: how to solve the problem of a large number of requests for data that does not exist in redis, which affects the database?

科学计算与仿真-高斯牛顿法的非线性最小二乘问题简单介绍与应用
随机推荐
小红书携手HMS Core,畅玩高清视界,种草美好生活
2021-03-01
At the forefront of the times, Huawei aims at the wind and sea of digital finance
集成底座与业务系统对接过程梳理
BGP邦联实验
华泰证券股票开户怎么样安全吗
2021-03-01
《STL容器篇》-string模拟实现
第三章 Encog Workbench
There is no shortcut in life. Focusing on doing one thing well is the shortcut -- after reading meta wisdom
100 行代码透彻解析 RPC 原理
ABAP ALV summary
Support swiftui! Swift image & Video Browser jfherobrowser is online
【JS】ES6-箭头函数
LiveGBS-摄像机网页低延时无插件直播实现
第六章 更多监督训练
OWA email system login two factor authentication (SMS authentication) scheme
(ROS_Melodic) 使用Rviz进行Boundingbox可视化
阿里云云盒、专属Region首批满分通过可信云专有云综合能力评估
技术团队:提升团队效能,从不做3件事开始