XSS攻擊

什么是XSS?

XSS攻擊中文全稱“跨站腳本攻擊”。
XSS是一種在web應(yīng)用中的計(jì)算機(jī)安全漏洞,它允許惡意web用戶將代碼植入到提供給其它用戶使用的頁面中。

可以做什么?

它可以獲取用戶的聯(lián)系人列表,然后向聯(lián)系人發(fā)送虛假詐騙信息,可以刪除用戶的日志等等,有時(shí)候還和其他攻擊方式同時(shí)實(shí)施比如SQL注入攻擊服務(wù)器和數(shù)據(jù)庫、Click劫持、相對鏈接劫持等實(shí)施釣魚

實(shí)施攻擊要具備的條件:

實(shí)施XSS攻擊需要具備兩個(gè)條件:
一、需要向web頁面注入惡意代碼;
二、這些惡意代碼能夠被瀏覽器成功的執(zhí)行。

XSS攻擊分類:

根據(jù)XSS攻擊效果分類:
第一、XSS反射型攻擊,惡意代碼并沒有保存在目標(biāo)網(wǎng)站,通過引誘用戶點(diǎn)擊一個(gè)鏈接到目標(biāo)網(wǎng)站的惡意鏈接來實(shí)施攻擊的。

第二、XSS存儲型攻擊,惡意代碼被保存到目標(biāo)網(wǎng)站的服務(wù)器中,這種攻擊具有較強(qiáng)的穩(wěn)定性和持久性,比較常見場景是在博客,論壇等社交網(wǎng)站上,但OA系統(tǒng),和CRM系統(tǒng)上也能看到它身影,比如:某CRM系統(tǒng)的客戶投訴功能上存在XSS存儲型漏洞,黑客提交了惡意攻擊代碼,當(dāng)系統(tǒng)管理員查看投訴信息時(shí)惡意代碼執(zhí)行,竊取了客戶的資料,然而管理員毫不知情,這就是典型的XSS存儲型攻擊。

一般防御措施:

一種方法是在表單提交或者url參數(shù)傳遞前,對需要的參數(shù)進(jìn)行過濾。
二、 過濾用戶輸入的 檢查用戶輸入的內(nèi)容中是否有非法內(nèi)容。如<>(尖括號)、”(引號)、 ‘(單引號)、%(百分比符號)、;(分號)、()(括號)、&(& 符號)、+(加號)等。、嚴(yán)格控制輸出。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時(shí)請結(jié)合常識與多方信息審慎甄別。
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡書系信息發(fā)布平臺,僅提供信息存儲服務(wù)。

相關(guān)閱讀更多精彩內(nèi)容

  • 對網(wǎng)站發(fā)動(dòng)XSS攻擊的方式有很多種,僅僅使用php的一些內(nèi)置過濾函數(shù)是對付不了的,即使你將filter_var,m...
    dreamer_lk閱讀 7,787評論 0 6
  • 前段時(shí)間在學(xué)習(xí)Web安全方面的知識,對這方面有了進(jìn)一步的了解,決定寫文章記錄下來,只是對Web安全方面知識的一些總...
    邱振源的博客閱讀 1,325評論 0 1
  • xss跨站腳本攻擊(Cross Site Scripting),是一種經(jīng)常出現(xiàn)在web應(yīng)用中的計(jì)算機(jī)安全漏洞,指攻...
    KatherineJI閱讀 1,039評論 0 1
  • 轉(zhuǎn)載:http://www.imooc.com/article/13553 XSS攻擊是什么XSS是跨站腳本攻擊的...
    binginto閱讀 707評論 0 0
  • 魯班木閱讀 179評論 0 0

友情鏈接更多精彩內(nèi)容