XiaodiSec day038 Learn Note 小迪安全学习笔记

XiaodiSec day038 Learn Note 小迪安全学习笔记

记录得比较凌乱,不尽详细

day 38 XSS

XSS 的最后一节

结合 ctfshow 的题

316 - 331 关

16 题捏

开始

ctfshow 启动

使用

onerror 实践绕过对 script 的过滤

onload 时间能自动载入,加载自动执行

可以用\代替空格,绕过空格过滤

存储型 XSS

使用 xss 获得管理员的账号密码

管理员能查看管理员的账号密码

考虑将自己的账号名改成 js 代码(笑嘻了)

session 的失效问题,session 相对于 cookie 更快失效

既然 session 失效较快,考虑使用 js 获取 html 源代码

Php 中设置 session.cookie_httponly =

httponly 无法获取尝试使用 beef-xss 秒它

CSP Content Security Policy 能有效防止跨站攻击,据说非常牛批

此外,php 中有一些自动转义的代买,尝试引入

还可限制输入内容

相关推荐
向上的车轮32 分钟前
Django学习笔记八:发布RESTful API
笔记·学习·django
向上的车轮1 小时前
Django学习笔记九:RESTAPI添加用户认证和授权
笔记·学习·django
陈奕迅本讯1 小时前
数据结构-链表笔记
数据结构·笔记·链表
speop1 小时前
408笔记|随笔记录|自用|2
java·redis·笔记
prog_61031 小时前
【笔记】raspberry升级填坑小记
笔记
落雨便归尘1 小时前
c++进阶篇——初窥多线程(四) 线程同步的概念以及锁
c++·笔记·学习
cdut_suye1 小时前
STL之list篇(下)(从底层分析实现list容器,逐步剥开list的外表)
开发语言·数据结构·c++·学习·算法·stl·list
大地之灯1 小时前
深度学习每周学习总结J1(ResNet-50算法实战与解析 - 鸟类识别)
人工智能·python·深度学习·学习·算法
彤银浦2 小时前
python学习记录6
python·学习
z2014z2 小时前
系统架构设计师教程 第11章 11.4 边缘计算概述 笔记
人工智能·笔记·边缘计算