web安全XSS,CSRF和文件上傳

一、存儲型XSS攻擊,攻擊者通過網(wǎng)站留言板提交一段惡意js代碼,數(shù)據(jù)庫將惡意js代碼存儲起來,只要有用戶訪問留言板,接口返回帶有惡意js代碼的數(shù)據(jù),惡意js代碼默認(rèn)自動執(zhí)行,通過img標(biāo)簽src的特性,發(fā)送給攻擊者一封攜帶cookie的郵件


image.png

image.png

二、CSRF攻擊,又叫跨站請求偽造,攻擊者誘導(dǎo)受害者進(jìn)入第三方網(wǎng)站,在第三方網(wǎng)站中,向被攻擊網(wǎng)站發(fā)送跨站請求。利用受害者在被攻擊網(wǎng)站已經(jīng)獲取的注冊憑證,繞過后臺的用戶驗(yàn)證,達(dá)到冒充用戶對被攻擊的網(wǎng)站執(zhí)行某項(xiàng)操作的目的。攻擊者可以在不獲取用戶cookie的情況下,進(jìn)行非法操作。
1.受害者登錄a.com,并保留了登錄憑證(Cookie)。
2.攻擊者引誘受害者訪問了b.com。
3.在b.com網(wǎng)站里,請求了a.com網(wǎng)站的接口
4.a.com接收到請求后,對請求進(jìn)行驗(yàn)證,并確認(rèn)是受害者的憑證,誤以為是受害者自己發(fā)送的請求。

image.png
image.png

三、文件上傳,通過上傳惡意腳本文件,并執(zhí)行該腳本文件,達(dá)到控制服務(wù)器的目的。攻擊者必須知道文件上傳后的url訪問路徑,腳本才能執(zhí)行。

四、ddos攻擊,一般是指攻擊者利用“肉雞”對目標(biāo)網(wǎng)站在較短的時(shí)間內(nèi)發(fā)起大量請求,大規(guī)模消耗目標(biāo)網(wǎng)站的主機(jī)資源,以致目標(biāo)服務(wù)器癱瘓而無法訪問。DDoS 是網(wǎng)絡(luò)世界里最常見又最令人頭疼的問題。其最可怕之處就在于雖然攻擊成本很低,但是防御它所需要的成本卻很高,造成的損失往往也非??膳隆?/p>

image.png
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時(shí)請結(jié)合常識與多方信息審慎甄別。
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡書系信息發(fā)布平臺,僅提供信息存儲服務(wù)。

相關(guān)閱讀更多精彩內(nèi)容

  • XSS攻擊 XSS(cross-site scripting) 跨站腳本攻擊,是一種代碼注入攻擊。攻擊者通過在目標(biāo)...
    jluemmmm閱讀 675評論 0 0
  • 參考:https://tech.meituan.com/2018/10/11/fe-security-csrf.h...
    Phonon_閱讀 391評論 0 0
  • 前言 web安全這詞可能對于服務(wù)端工程師來說更加“眼熟”,部分前端工程師并不是十分了解,今天就來講講XSS攻擊與C...
    是一只貓誒閱讀 1,283評論 0 1
  • SQL注入 SQL注入攻擊就是攻擊者把SQL語句寫入到表單的輸入框或者頁面get請求的查詢字符串,來達(dá)到欺騙服務(wù)器...
    七六丶閱讀 1,534評論 0 0
  • 一. 瀏覽器安全策略 同源策略 瀏覽器的安全都是以同源為基礎(chǔ),它是瀏覽器最核心也最基本的安全功能 同源策略規(guī)定:不...
    菊花泡茶閱讀 615評論 0 0

友情鏈接更多精彩內(nèi)容