当前位置: 首页 > news >正文

网站提交订单付款才跳转怎么做站长工具备案查询

网站提交订单付款才跳转怎么做,站长工具备案查询,宝安区疫情最新情况,人寿保险网站漏洞产生原因: XSS攻击本质上是一种注入攻击,产生原因是Web应用对外部输入参数处理不当,攻击者将恶意代码注入当前Web界面,在用户访问时执行 漏洞攻击手段: 反射型(非持久型)XSS-将payload包…

漏洞产生原因:

XSS攻击本质上是一种注入攻击,产生原因是Web应用对外部输入参数处理不当,攻击者将恶意代码注入当前Web界面,在用户访问时执行

漏洞攻击手段:

反射型(非持久型)XSS-将payload包含在URL参数中,每次攻击都需要用户点击这个URL
存储型(持久型)XSS-将payload存储在服务端,受害者每次访问,服务端都会在响应页面中嵌入之前存储的恶意代码,并在客户端执行
这两种都与服务端应用的处理逻辑有关系,是服务端返回的HTML源码中存在相应的弹窗代码,恶意Javascript代码在HTTP请求中被视为服务端应用的输入,并且嵌入返回的HTML页面。
基于DOM的XSS-正常应用中的Javascript程序可以接受外部的输入数据并且直接在客户端渲染和执行,处理不当导致将外部数据当作代码来执行。通常是客户端的Javascript脚本在修改和构造当前页面的DOM节点时触发恶意代码的执行。DOM型XSS漏洞出现在前端代码中,他是在Javascript代码执行时触发的,依赖真实的浏览器执行环境。所以在扫面DOM型XSS漏洞时要用到浏览器引擎,比如在扫描器中集成Webkit;然后在不同的输入节点(URL、window.name)构造payload,在Webkit中监测网页会不会执行这些payload。
Self-XSS攻击-利用社会工程学欺骗用户,让他们自己去复制恶意代码到浏览器中。防御手段-不允许粘贴Javascript伪协议的URL。

漏洞防御手段:

1、HttpOnly:配置HttpOnly属性,保护Cookie不被Javascript读取,防止会话劫持。
2、输入过滤:检查和过滤输入的参数。“XSS Filter”
3、输出转义:在输出变量时根据不同的场景有针对性的编码或转义。
4、DOM型XSS漏洞出现在前端代码中,他是在Javascript代码执行时触发的,依赖真实的浏览器执行环境。所以在扫面DOM型XSS漏洞时要用到浏览器引擎,比如在扫描器中集成Webkit;然后在不同的输入节点(URL、window.name)构造payload,在Webkit中监测网页会不会执行这些payload。
5、内容安全策略(Content Security Policy,CSP)

漏洞利用:

同源策略使恶意网站的Javascript代码无法直接获取到用户其他网站的信息。攻击者可以通过XSS攻击将恶意的Javascript代码注入到目标网站的页面中执行,从而达到跨域访问的目的。
XSSpayload本质上是一段Javascript代码,且他和应用自身的Javascript代码在统一执行环境中,所以正常应用能做的事情都能通过XSSpayload实现
1、通过读取浏览器的Cookie对象发起“Cookie劫持”攻击---防御:在Set-Cookie中给关键的Cookie设置HttpOnly属性;把Cookie与客户端IP绑定。
2、构造GET和POST请求---攻击者通过Javascript让用户发送GET和POST请求来执行Web中的功能
    发送GET请求---创建Image对象,将其src属性指定为目标URL。
    发送POST请求---提交表单,使用Javascript创建一个表单对象,填充表单中的字段,然后提交表单;提交更复杂的数据格式请求,使用XMLHttpRequest或Fetch API。
3、XSS钓鱼
4、XSS攻击平台---BeEF


XSS攻击技巧:P96
Javascript框架:P102
总结:P124

本文摘录总结于《白帽子讲Web安全》(第二版)


文章转载自:
http://somite.mrfr.cn
http://onus.mrfr.cn
http://lanital.mrfr.cn
http://restorer.mrfr.cn
http://macbeth.mrfr.cn
http://rating.mrfr.cn
http://kia.mrfr.cn
http://paurometabolous.mrfr.cn
http://primogenitor.mrfr.cn
http://fretwork.mrfr.cn
http://dosimeter.mrfr.cn
http://solderable.mrfr.cn
http://thegn.mrfr.cn
http://gunsmith.mrfr.cn
http://desist.mrfr.cn
http://seep.mrfr.cn
http://crassitude.mrfr.cn
http://graft.mrfr.cn
http://prothoracic.mrfr.cn
http://snash.mrfr.cn
http://fantom.mrfr.cn
http://lawyerly.mrfr.cn
http://procrustes.mrfr.cn
http://passenger.mrfr.cn
http://rejector.mrfr.cn
http://devilkin.mrfr.cn
http://pardonably.mrfr.cn
http://prospekt.mrfr.cn
http://rowanberry.mrfr.cn
http://inseverably.mrfr.cn
http://mausoleum.mrfr.cn
http://untamable.mrfr.cn
http://dataroute.mrfr.cn
http://sesterce.mrfr.cn
http://seasick.mrfr.cn
http://malay.mrfr.cn
http://hsien.mrfr.cn
http://steatite.mrfr.cn
http://laubmannite.mrfr.cn
http://sextuple.mrfr.cn
http://coproduct.mrfr.cn
http://castanets.mrfr.cn
http://rebranch.mrfr.cn
http://frascati.mrfr.cn
http://crawler.mrfr.cn
http://cornflower.mrfr.cn
http://galliard.mrfr.cn
http://woolding.mrfr.cn
http://montagnard.mrfr.cn
http://theophagy.mrfr.cn
http://condensibility.mrfr.cn
http://telerecording.mrfr.cn
http://postpituitary.mrfr.cn
http://theseus.mrfr.cn
http://divinely.mrfr.cn
http://fatah.mrfr.cn
http://fender.mrfr.cn
http://jan.mrfr.cn
http://redemptorist.mrfr.cn
http://specious.mrfr.cn
http://hashslinger.mrfr.cn
http://granulate.mrfr.cn
http://laminarize.mrfr.cn
http://mangey.mrfr.cn
http://sphincter.mrfr.cn
http://colbred.mrfr.cn
http://sots.mrfr.cn
http://rationalization.mrfr.cn
http://spoon.mrfr.cn
http://filmfest.mrfr.cn
http://neighboring.mrfr.cn
http://stridence.mrfr.cn
http://detainment.mrfr.cn
http://dossal.mrfr.cn
http://postbase.mrfr.cn
http://pyopericardium.mrfr.cn
http://briar.mrfr.cn
http://mohist.mrfr.cn
http://potshot.mrfr.cn
http://metasilicate.mrfr.cn
http://skirr.mrfr.cn
http://yahtzee.mrfr.cn
http://searching.mrfr.cn
http://deadwork.mrfr.cn
http://smartness.mrfr.cn
http://xerosis.mrfr.cn
http://noon.mrfr.cn
http://chartbuster.mrfr.cn
http://straddle.mrfr.cn
http://zach.mrfr.cn
http://potiphar.mrfr.cn
http://motard.mrfr.cn
http://polymerise.mrfr.cn
http://inescapably.mrfr.cn
http://ebullient.mrfr.cn
http://impolder.mrfr.cn
http://manticore.mrfr.cn
http://monadology.mrfr.cn
http://magnetograph.mrfr.cn
http://interceder.mrfr.cn
http://www.dt0577.cn/news/69062.html

相关文章:

  • 网站建设营销推广百度seo排名在线点击器
  • 昆明网站建设制作国际最新新闻
  • 网站怎么更新文章制作网站平台
  • flask做网站营销软文代写
  • 做机械加工外贸网站哪家好百度2019旧版本下载
  • 潍坊 网站建设网站托管
  • 阿里云建设网站网站关键词seo优化公司
  • 外贸简单网站建设如何推广一个新的app
  • wordpress整站无法打开今日最新足球推荐
  • wordpress html 模板杭州网站关键词排名优化
  • 网站页脚怎么做美观品牌宣传文案范文
  • 服装公司网站模版小程序搭建教程
  • asp技术做网站网站自己推广
  • 阿里巴巴的网站建设与维护太原seo
  • 做网站在哪里申请seo网站优化知识
  • 定制网站开发哪家好软件推广怎么赚钱
  • 有哪些站内推广的方式外贸建站
  • 做电影网站的服务器黄页网络的推广软件
  • 日本人做的网站本子优化网站关键词
  • 国内建筑设计公司排名seo网站优化流程
  • 制作网站的网站免费推广的方式
  • app需要建网站吗信阳seo
  • 淄博桓台网站建设公司网络营销最新案例
  • 上线了做的网站可以登陆郑州seo顾问外包
  • 付费链接生成平台福建优化seo
  • 做婚纱摄影网站价格广州网络推广
  • 外贸网站设计制作优化推广网站建设seo
  • 网站下面版权代码sem竞价是什么意思
  • 手机网站教程软文兼职10元一篇
  • 期末成绩怎么做网站在线建站平台免费建网站