XiaodiSec day038 Learn Note 小迪安全学习笔记

XiaodiSec day038 Learn Note 小迪安全学习笔记

记录得比较凌乱,不尽详细

day 38 XSS

XSS 的最后一节

结合 ctfshow 的题

316 - 331 关

16 题捏

开始

ctfshow 启动

使用

onerror 实践绕过对 script 的过滤

onload 时间能自动载入,加载自动执行

可以用\代替空格,绕过空格过滤

存储型 XSS

使用 xss 获得管理员的账号密码

管理员能查看管理员的账号密码

考虑将自己的账号名改成 js 代码(笑嘻了)

session 的失效问题,session 相对于 cookie 更快失效

既然 session 失效较快,考虑使用 js 获取 html 源代码

Php 中设置 session.cookie_httponly =

httponly 无法获取尝试使用 beef-xss 秒它

CSP Content Security Policy 能有效防止跨站攻击,据说非常牛批

此外,php 中有一些自动转义的代买,尝试引入

还可限制输入内容

相关推荐
束照16 分钟前
noteboolm 使用笔记
笔记·notebooklm
安冬的码畜日常1 小时前
【Vim Masterclass 笔记23】第十章:Vim 缓冲区与多窗口的用法概述 + S10L42:Vim 缓冲区的用法详解与多文件编辑
笔记·vim·buffer·vim缓冲区·vim buffer·vim多文件编辑·vim多文件
h7997101 小时前
go学习杂记
开发语言·学习·golang
初九之潜龙勿用1 小时前
我的创作纪念日,纪念我的第512天
笔记
墨楠。2 小时前
数据结构学习记录-树和二叉树
数据结构·学习·算法
文城5212 小时前
Mysql存储过程(学习自用)
数据库·学习·mysql
我们的五年3 小时前
【C语言学习】:C语言补充:转义字符,<<,>>操作符,IDE
c语言·开发语言·后端·学习
Icoolkj3 小时前
微服务学习-Nacos 注册中心实战
linux·学习·微服务
siy23333 小时前
【c语言日寄】Vs调试——新手向
c语言·开发语言·学习·算法
雾里看山4 小时前
【MySQL】 库的操作
android·数据库·笔记·mysql