web攻防——xss跨站攻击

原理

将js代码写入前端,当打开前端的时候它会执行前端代码


第一种:反射型(但是很多厂商不会接受这种漏洞)

通过接受ua,然后输出ua ,我们可以进行xss攻击但是没有什么用


第二种:存储型

订单查询系统

当我们输入信息,他就会把订单放到后台管理员的留言板中

当管理员查看订单的时候就会

所以就决定改成可以获取它cookie的js代码

通过xss平台获取

把这个语句放到管理员的留言板之中,管理员打开这个留言板之后,我们的后台就会显示

我们将所获取的cookie去访问管理员后台

但依旧无法使用,因为这个时候session验证,但是这个因为浏览器的限制,有cookie保护措施

因此,我们决定使用beef------xss

首先,在自己的服务器上搭建beef工具,然后再留言板上写

当管理员打开这个留言板,我们本地就会上线它

除此之外还有很多的功能

此外,这个东西还可以进行钓鱼

我们将这段代码 放到个人的博客之中

当我们访问我的博客,它就会自动上线


第三章:dom型(得从白盒里面看代码)

当我输入这些数字之后它会产生一个超链接,超链接就是这个数字的超链接

当我们这么输入时

例二

当我输入url=1

当我们这么输入后

当我们点击这个,再打开就会产生弹窗

相关推荐
EndingCoder2 小时前
类的继承和多态
linux·运维·前端·javascript·ubuntu·typescript
用户47949283569152 小时前
React 终于出手了:彻底终结 useEffect 的"闭包陷阱"
前端·javascript·react.js
程序员猫哥2 小时前
前端开发,一句话生成网站
前端
Younglina3 小时前
一个纯前端的网站集合管理工具
前端·vue.js·chrome
木头程序员3 小时前
前端(包含HTML/JavaScript/DOM/BOM/jQuery)基础-暴力复习篇
开发语言·前端·javascript·ecmascript·es6·jquery·html5
卖火箭的小男孩3 小时前
# Flutter Provider 状态管理完全指南
前端
小雨青年3 小时前
鸿蒙 HarmonyOS 6|ArkUI(01):从框架认知到项目骨架
前端
Null1553 小时前
浏览器唤起本地桌面应用(基础版)
前端·浏览器
pas1363 小时前
31-mini-vue 更新element的children
前端·javascript·vue.js
wordbaby3 小时前
TanStack Router 实战:如何构建经典的“左侧菜单 + 右侧内容”后台布局
前端·react.js