站長資訊網
        最全最豐富的資訊網站

        XSS攻擊的原理是什么

        XSS攻擊的原理是什么

        XSS又稱為CSS,全稱為Cross-site script,跨站腳本攻擊,為了和CSS層疊樣式表區分所以取名為XSS,是Web程序中常見的漏洞。

        原理:

        攻擊者向有 XSS 漏洞的網站中輸入惡意的 HTML 代碼,當其它用戶瀏覽該網站時候,該段 HTML 代碼會自動執行,從而達到攻擊的目的,如盜取用戶的 Cookie,破壞頁面結構,重定向到其它網站等。

        例如:某論壇的評論功能沒有對 XSS 進行過濾,那么我們可以對其進行評論,評論如下:

        <script> while(true) {     alert('你關不掉我'); } </script>

        在發布評論中含有 JS 的內容文本,這時候如果服務器沒有過濾或轉義掉這些腳本,作為內容發布到頁面上,其他用戶訪問這個頁面的時候就會運行這段腳本。

        這只是一個簡單的小例子,惡意著可以將上述代碼修改為惡意的代碼,就可以盜取你的 Cookie 或者其它信息了。

        XSS 類型:

        一般可以分為: 持久型 XSS 和非持久性 XSS

        1、持久型 XSS 就是對客戶端攻擊的腳本植入到服務器上,從而導致每個正常訪問到的用戶都會遭到這段 XSS 腳本的攻擊。(如上述的留言評論功能)

        2、非持久型 XSS 是對一個頁面的 URL 中的某個參數做文章,把精心構造好的惡意腳本包裝在 URL 參數重,再將這個 URL 發布到網上,騙取用戶訪問,從而進行攻擊

        非持久性 XSS 的安全威脅比較小,因為只要服務器調整業務代碼進行過濾,黑客精心構造的這段 URL 就會瞬間失效了,而相比之下,持久型 XSS 的攻擊影響力很大,有時候服務端需要刪好幾張表,查詢很多庫才能將惡意代碼的數據進行刪除。

        推薦教程:web服務器安全

        贊(0)
        分享到: 更多 (0)
        網站地圖   滬ICP備18035694號-2    滬公網安備31011702889846號
        主站蜘蛛池模板: 欧美精品免费观看二区| 青娱乐国产精品视频| 亚洲国产精品一区二区第一页| 亚洲一日韩欧美中文字幕欧美日韩在线精品一区二 | 久久精品无码专区免费青青| 国产精品亚洲产品一区二区三区| 日韩精品一区二区三区中文字幕| 麻豆成人久久精品二区三区免费| 久久精品国产免费| 欧美成人精品一区二区综合| 精品国产三级a∨在线欧美| 香港三级精品三级在线专区| 国产精品成人观看视频| 国产91大片精品一区在线观看 | 亚洲AV无码久久精品蜜桃| 国产精品欧美久久久久无广告| 亚洲国产精品一区二区久久hs| 8050免费午夜一级国产精品| aaa级精品久久久国产片| 日韩精品区一区二区三VR | 亚洲AV成人精品日韩一区18p| 亚洲国产精品无码久久98| 欧美精品福利在线视频 | 亚洲AV无码精品无码麻豆| 欧美视频精品一区二区三区| 精品乱码久久久久久久| 亚洲午夜国产精品无码老牛影视| 午夜影视日本亚洲欧洲精品一区| 亚洲国产91精品无码专区| 久久久精品国产Sm最大网站| 精品久久久久久无码中文野结衣 | 久久久精品国产Sm最大网站| 国产精品成人69XXX免费视频| 亚洲精品乱码久久久久久久久久久久| 97r久久精品国产99国产精| 国内精品久久久久影院一蜜桃| 精品无码国产自产拍在线观看蜜| 国产精品99久久久久久人| 国产精品爽黄69天堂a| 亚洲国产精品无码久久| 精品国产不卡一区二区三区|