xss

味悲10 天前
前端·xss
浏览器解析机制与XSS的15种编码绕过拆解浏览器三层解析器:从 HTML 到 URL 到 JavaScript先看一个场景:你写了这样一段代码:
Chengbei1114 天前
人工智能·安全·web安全·网络安全·重构·系统安全·xss
全新ARL资产灯塔系统(重构版),多维闭环侦察体系,覆盖边界探测、指纹识别、信息收集检测全链路场景ARL资产灯塔系统完成全面现代化重构,搭建完整多维闭环资产侦察体系。系统摒弃老旧引擎,搭载全新Chromium动态爬虫与Nuclei漏洞扫描能力,融合万级高精度指纹库,一站式覆盖网络边界探测、资产指纹识别、漏洞风险检测全链路场景。可联动ICP、天眼查抓取企业全域资产,支持自动化任务调度与常态化监控,轻量化部署、高效迭代,为企业资产测绘、红蓝对抗、安全巡检提供稳定可靠的技术支撑。
味悲12 天前
安全·xss·csrf
XSS、CSRF、SSRF学习笔记反射型 非持久 不能进数据库 刷新一次就没了 搜索框,地址栏等dom型 前端JS自己把攻击者的输入当HTML解析
Chengbei1112 天前
人工智能·安全·web安全·网络安全·自动化·xss·安全架构
SoloXSS:一款现代化的自托管 XSS平台在 Web 安全测试中,XSS(跨站脚本)的验证一直是个痛点——你需要一个可信任的XSS平台外部服务器来接收 Payload 回连,而公共平台往往有数据泄露风险、访问限制或不稳定的问题。
德福危险12 天前
服务器·网络·xss
富有想象力的XSS盲打:靶机练习之Tempus_fugit5只有一个80端口,nginx服务器nginx页面泄露了一个邮箱拿到三个域名一个可以拍摄快照,访问页面并截图
德福危险13 天前
前端·unix·xss
从盲打xss到到模板注入:unix靶机渗透之Tempus_fugit4盲打xss openBSD渗透 SSTI模板注入 opensmtpd操作系统竟然是openBSD( 一个注重安全和稳定的多平台类UNIX操作系统)
憧憬成为web高手13 天前
前端·xss
皮卡丘靶场速通--XSS高数啊 咋整啊 我还没复习qwq马上考试啊xss我之前做过一个靶场xss-labs但好像没写文章可惜(看我写的看不懂的先学习xss知识点 可以使用xss-lab练习)
ccino .14 天前
网络安全·xss
Hackerone-地址栏xss注入点:结算页面中的地址字段存储位置:用户提交的地址数据被存储在数据库中,并在后续页面(如订单详情、后台管理界面)中未经处理地渲染输出
txg66614 天前
深度学习·安全·web安全·网络安全·xss
路径级持久化模糊测试:XSSky 如何精准击破 XSS 漏洞“ 跨站脚本攻击(XSS)长期以来都是PHP Web 安全领域最顽固、最常见的漏洞类型之一。现有检测技术主要分为两类:动态分析能够生成 PoC,但覆盖率不足;静态分析覆盖全面,但严重依赖 sanitizer 建模,易产生误报与漏报。那么,是否可以融合二者优势,在保证覆盖率的同时提供可验证的漏洞证明?研究者提出了一个全新的解决方案:XSSky,一种基于路径持久化模糊测试的 XSS 漏洞检测框架。 ”
云水一下17 天前
web安全·xss·dvwa·存储型
DVWA从入门到精通(十一):XSS (Stored)(存储型XSS)摘要:本文是《DVWA从入门到精通》系列的第十一篇,带你全面掌握XSS (Stored)(存储型XSS)模块的攻防全流程。从存储型XSS的核心原理出发,逐步讲解Low、Medium、High三个级别的攻击手法与源码分析,并深入探讨Impossible级别的终极防御方案。文章包含存储型XSS与反射型XSS的深度对比、htmlspecialchars()与str_replace()的防御差异、大小写混淆与双写绕过、<img>标签事件注入、正则表达式绕过,以及htmlspecialchars()全面转义与参数化
云水一下18 天前
xss·dvwa·反射型
DVWA从入门到精通(十):XSS (Reflected)(反射型XSS)摘要:本文是《DVWA从入门到精通》系列的第十篇,带你全面掌握XSS (Reflected)(反射型XSS)模块的攻防全流程。从XSS跨站脚本攻击的核心原理出发,逐步讲解Low、Medium、High三个级别的攻击手法与源码分析,并深入探讨Impossible级别的终极防御方案。文章包含反射型XSS与存储型XSS、DOM型XSS的对比、基础Payload注入、大小写绕过、双写绕过、黑名单绕过、img标签事件注入、htmlspecialchars函数防御等核心技术,让你真正做到“知其然更知其所以然”。
玄玄子18 天前
前端·浏览器·xss
xss前端解决方案XSS,即跨站脚本攻击,是将恶意脚本注入到网页中的一种网络攻击手段,它发生的根本原因是浏览器将用户数据误解析为可执行代码。
Chengbei111 个月前
sql·安全·web安全·网络安全·自动化·系统安全·xss
AISec真正拟人化全自动渗透工具!支持浏览器交互全自动化挖掘,SQL注入、XSS、越权等。游刃AISec是一款真正拟人化的全自动渗透测试智能体,彻底区别于传统规则式漏洞扫描工具。工具支持真实浏览器交互,模拟渗透人员手动操作,实现全自动化漏洞挖掘与验证。可精准检测SQL注入、XSS、越权访问、SSRF、信息泄露等常见Web漏洞,自带AI智能核验机制,有效降低误报率。支持自动登录、验证码识别、流量拦截与Burp联动,适配复杂业务场景,全程无人值守,大幅提升渗透测试效率。
杨先生哦1 个月前
前端·人工智能·笔记·web安全·xss
【2026热端攻防系列 3/12】反射型&存储型XSS全解:AI批量免杀、WAF绕过与企业级防御标签:#Web安全 #前端安全 #热端攻防 #AI攻防 #XSS漏洞 #OWASP Top10系列回顾:上一篇我们深度拆解了 DOM-XSS,明确了「纯前端、无服务端参与、隐蔽性极强」的热端漏洞特征。
一拳一个娘娘腔1 个月前
前端·xss·csrf
【第七期】漏洞攻防-前端篇:XSS 与 CSRF —— 当浏览器成为攻击者的“肉鸡”💡 导读:如果说 SQL 注入是攻击服务器,那么 XSS(跨站脚本) 和 CSRF(跨站请求伪造) 则是攻击用户。在这个浏览器即操作系统的时代,前端漏洞的危害不容小觑。本期我们将揭秘:为什么你只是点开了一个链接,黑客就能盗走你的 Cookies,甚至用你的账号发帖、转账?
杨先生哦1 个月前
前端·人工智能·笔记·安全·web安全·xss
【2026 热端攻防系列 2/12】DOM 型 XSS 深度实战:AI 多态变形免杀 + 全维度防御上一篇回顾:2026 热端攻防:AI 驱动 Web 前端安全全景透析(实战案例 + 防御体系)在上一篇全景文章中,我们明确了一个核心结论:2026 年 Web 攻击面全面向前端热端转移,AI 正在重塑传统攻防规则。
xiaofeichaichai1 个月前
前端·安全·xss
前端安全 XSS 与 CSRF前端安全是开发中必须重视的问题,XSS 和 CSRF 是最常见的两种攻击方式。本篇会讲清楚:XSS 是指攻击者将恶意脚本注入到网页中,当用户访问时执行恶意代码。
hhcgchpspk1 个月前
笔记·学习·网络安全·xss
xss漏洞学习笔记test.html:comments.php:攻击载荷:<script>alert(0)</script>
持敬chijing1 个月前
安全·web安全·网络安全·xss·csrf
Web渗透之前后端漏洞-CSRF(跨站请求伪造)本文仅用于网络安全技术学习与授权测试交流。本文实验皆在靶场进行,任何未经授权使用文中技术的行为均与作者无关,请务必遵守法律法规,获得许可后方可进行渗透测试。