当前位置:首页 > 黑客服务 > 正文内容

从零开始学web安全(2)

访客4年前 (2021-04-15)黑客服务521

 上篇文章讲解了xss的一些基础常识,这篇文章持续研究学习。上篇文章提到了一些理论性的东西,看完估量感觉很快也忘了。简略回忆一下,讲了xss分类:存储型XSS,反射型XSS,DOM XSS。讲了几个简略的payload,也仅仅理论性的东西。这篇先不持续看理论了,先来测验测验怎样运用payload~ 玩起~~

实战

理论的东西看了也很快就忘记了,所以我决议找个东西实践玩一玩~ 就从身边的东西,imweb博客下手好了。

细心看了一下博客,最简略xss的好像是文章里边的谈论框,这个谈论框是支撑富文本的,当富文本一进来就意味着危险也同时进来了。

谈论框的过滤规矩一般有两类,第1类咱们称为白名单,即:只答应运用白名单内的合法HTML标签,例如IMG。其它均除掉。 第2类咱们称为黑名单,即:厂商会构建一个有损害的HTML标签、特点列表,然后经过剖析用户提交的HTML代码,除掉其间有害的部分。

咱们博客的谈论框我测验了一下,应该是黑名单过滤的。

初探

对谈论框还完全不了解,看看代码也是紧缩了的,懒得去看紧缩后的代码= = 直接用富文本打听好了~~

首要我提交了十分简略的一个payload

<img/src=@ onerror=alert(1) />

检查DOM如图所示:

有好消息有坏消息,坏消息是咱们发现onerror以及它的特点值都被过滤了,可是也有好消息,咱们发现直接提交html代码是不会被过滤的,这就为咱们之后的xss供给了或许。Ok,持续试试一些常用的:

<script>alert(1)</script> <a href="javascirpt: alert(1)”></a>

script毫无疑问是会被过滤的,这个我也仅仅随意试试。a标签当然不会被过滤,可是问题在于咱们发现成果是这样的:

整个href及其之后的特点值都被过滤了,这个也在预料之中,咱们能够简略的猜想一下原因,也许是:

href就被过滤了(这个主意后来想想根本不或许,href要被过滤了正常链接怎样发?当然markdown能够) 代码里边去判别了href里边的值,发现里边有这样的东西然后把这个href后边一切东西都过滤了,这个或许性无疑是最大的。

好吧,已然要过滤,那我找一些不必的语法不就完了。持续试试,这回不必:

<button onclick="alert(1);">xss</button>

成果咱们惊喜的发现,button竟然没有做任何过滤的展现了:

可是点击并没有任何反响,看了一下dom:

有点丢失,发现onclick以及后边的特点值都被过滤了。这时候我忽然想到之前我测验的<img/src=@ onerror=alert(1) /> 这个payload的onerror也被过滤了,几乎是相同的景象。所以咱们又得到了一个头绪,能够估测过滤代码有这样一段逻辑,判别提交的谈论里有没有on开端的特点,如果有的话,会把它过滤了。

整理一下上面屡次测验得到的头绪:

富文本标签答应直接提交. script被过滤了。 on开端的特点被过滤了,比方onerror,onclick,onmouseover等等,这个过滤规矩直接废了许多payload。 被过滤了,这个也让许多payload失去了或许。

字符实体问题

持续测验payload吗,仍是考虑一下上面的头绪能给咱们带来什么?发现头绪3过滤on仍是比较丧命的,如同并没有方法绕开这个过滤。可是头绪4好像有时机啊!

这儿先说一个简略的小常识,是咱们后边成功xss重要的一步:

在html标签特点的值里字符实体是会被转换成相对的字符的。这意味着下面这两个是等价的: <button onclick="javascipt:alert(1);">xss</button> <button onclick="javascipt:alert(1);">xss</button>

[1] [2] [3]  黑客接单网

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:https://therlest.com/105962.html

分享给朋友:

“从零开始学web安全(2)” 的相关文章

约茶app约茶APP

最新约茶app都是哪些?整理了30本这篇文章主要介绍了约茶app,包括约茶app ios下载,下面小编整理了约茶app的图文教程,看看约茶app苹果版详细步骤吧! 觉得网上的一些答 据新快网2021年10月20日03:31:27的新闻报道,微博网友@R卜傲晴 爆料。 平安夜来临之际,事件,在网上...

贾秀东个人资料简介(简历及图片)

贾秀东人物概况 本页面提供了贾秀东个人资料简介(简历及图片),贾秀东是谁?贾秀东个人简介资料完整设计了网页求职找工作编辑个人简历作品所需要的贾秀东网站常用模板元素,不保证贾秀东人物数据真实,任何问题请联系管理员调整。 贾秀东图片 贾秀东个人资料简介 贾秀东,中国国际问题研究所特聘研究员。1...

身份证信息被黑客盗取(黑客能把手机内身份证信息盗取吗)

一、身份证信息被黑客盗取(黑客能把手机内身份证信息盗取吗)方法总结 1、黑客通过手身份姓名能否窃取别人银行卡里。朋友你好,这个问题不是这样理解的的,黑客是通过你的这些信息,破易你的银行卡号支付密码来盗取你的财物的,一般你只要不乱点链接,不轻易在手机。黑客控制了手机,窃取了身份证号码手机号姓名等所有...

古文化常识(中国古代文化常识大全)

1.中国古代文化常识 文学常识? 四本书:《论语》、《中庸》、《孟子大学》 五经:《诗经》《礼记》《周易》《春秋》 乐府双壁:木兰诗孔雀东南飞 三个字:警告世界,说真话,说真话,唤醒世界,说同样的话 第二枪:第一枪很厉害,第二枪也很厉害 三官:石渠官、潼关官、新安官 三次告别:新婚、老...

青岛新闻网房产 - 青岛个人房源出售

估计那个时候,0以上的住房为普通住宅。来说几句. 3500左右,我建议你来沧口找房子吧,青岛房产网51青岛信息港-房产,市北区的现在也到了新闻网7000了。提供覆盖青岛的别墅、一小时车程的房子大约在虎山以外,台南路。 还有的别墅个人150一般的房子都要,我就在黄岛住,早下手吧!沿海一带,2手放一般都...

鸡业行情网今日鸡价,鸡业行情网下载安装

河南:新乡肉鸡价格4点45:鸡架2点鸡肉7点鸡大腿鸡翅根8点鸡爪鸡翅尖鸡翅中鸡心鸡肝,其地址为http,除江苏地区苗鸡价格略涨,烟台网肉鸡价格4点65-4点75元/斤/wyimucom/down-15679html,1点00元/羽,点击“下载文件。以市斤为单位/羽 菏泽鸡苗价格3点90-4点30元/...

评论列表

青迟木緿
2年前 (2022-07-03)

被过滤的,这就为咱们之后的xss供给了或许。Ok,持续试试一些常用的:<script>alert(1)</script><a href="javascirpt: ale

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。