上网冲浪发现多处XSS

突然的发现

今天上网冲浪,突然想起来有一种神器,叫废话生成器,之前是在哪里下了个软件玩了一下,然后就给删除了,因为我觉得这个软件不过就是调用了一个web接口实现的,一个网页能解决的事还要我下一个软件。

于是乎,我搜索找到一个网站

点击生成后,一篇牛头不对马嘴的文章生成了,当时就挺好奇的,我多次点击生成,反应速度也快,而且内容相似

我ctrl + f进行搜索这个关键字。

看到结果的瞬间脑子里突然有个想法,有没有可能有XSS漏洞呢,因为结果直接反应在网页上

于是乎

果然,有XSS注入,我换成了图片

很哇塞有没有

漏洞的成因

通过进一步研究,发现是一个DOM型的XSS漏洞,因为根本就没有网络请求

看了下源代码,漏洞应该是从这里产生的

使用了InnerHtml,也是够省事了,而且变量命名和函数命名我也是第一次见,直接用中文了

其他

我去逛了很多其他相同功能的网站,居然无一幸免!全部都有DOM型的XSS,要不是看了源码,我真以为用的同一套源码呢

如何防范

对于用户的输入要回显在网页上,除了服务器要使用HTML编码外,在本身js尽量避免使用innerHTML,而是用innerText

相关推荐
网安Ruler44 分钟前
靶场之路-Kioptix Level-1 mod_ssl 缓冲区溢出漏洞
网络·网络协议·网络安全·ssl
Werqy34 小时前
burpsuite保姆级安装教程
网络安全
API_technology18 小时前
电商API安全防护:JWT令牌与XSS防御实战
前端·安全·xss
underatted18 小时前
2025tg最新免费社工库机器人
web安全·网络安全
H轨迹H1 天前
Vulnhun靶机-kioptix level 4-sql注入万能密码拿到权限ssh连接利用mysql-udf漏洞提权
网络安全·渗透测试·vulnhub·靶机·web漏洞·oscp
黑客笔记1 天前
ChatGPT超级AI对话模型 黑客十问十答
人工智能·web安全·网络安全
你怎么睡得着的!1 天前
【护网行动-红蓝攻防】第一章-红蓝对抗基础 认识红蓝紫
网络·安全·web安全·网络安全
anddddoooo2 天前
域内证书维权
服务器·网络·网络协议·安全·网络安全·https·ssl
顾比魁2 天前
pikachu之CSRF防御:给你的请求加上“网络身份证”
前端·网络·网络安全·csrf
廾匸07052 天前
《95015网络安全应急响应分析报告(2024)》
网络安全·行业报告·应急响应