作家
登录

Web安全之跨站脚本攻击(XSS)

作者: 来源: 2017-06-14 18:02:49 阅读 我要评论

  •                 if(tag=='script' || tag=='style'|| tag=='img'|| tag=='link'){ 
  •  
  •                     return 
  •  
  •                 } 
  •  
  •                 results+=""
  •  
  •             }, 
  •  
  •             end:function(tag){ 
  •  
  •                 results+=""+tag+">"
  •  
  •             }, 
  •  
  •             chars:function(text){ 
  •  
  •                 results+=text; 
  •  
  •             }, 
  •  
  •             comment:function(){ 
  •  
  •                 results+="'; 
  •  
  •             } 
  •  
  •         }) 
  •  
  •         return results; 
  •  
  •     } catch (e) { 
  •  
  •   
  •  
  •     } finally { 
  •  
  •   
  •  
  •     } 
  •  
  • }; 
  •  
  •   
  •  
  •     var dst=parse(str);  
  • 在此展示了部分代码,个中DOM Parse可以采取第三方的Js库来完成。

    XSS的伤害

    信赖大年夜家都对XSS了有必定的懂得,下面列举几个XSS影响比较大年夜的事宜供参考,做到警钟长鸣。

    • 微博遭受进击案例2011年6月28日晚,新浪微博遭碰到XSS蠕虫进击侵袭,在不到一个小时的时光,跨越3万微博用户受到该XSS蠕虫的进击。此事宜给严重依附社交收集的网友们敲响了警钟。在此之前,国内多家有名的SNS网站和大年夜型博客网站都曾遭受过类似的进击事宜,只不过没有形成如斯大年夜范围传播。固然此次XSS蠕虫进击事 件中,恶意黑客进击者并没有在恶意脚本中植入挂马代码或其他窃取用户账号暗码信息的脚本,然则这至少解释,病毒木马等黑色家当已经将眼光投放到这个尚存马脚的范畴。
    • 猫扑遭受进击案例曾经在猫扑大年夜杂烩中存在如许一个XSS马脚,在用户揭橥答复的时刻,法度榜样对用户揭橥的内容做了严格的过滤,然则我不知道为什么,当用户编辑答复内容再次揭橥的时刻,他却采取了别的一种不合的过滤方法,而这种过滤方法显然是不雅绫擒的,是以导致了XSS马脚的出现。试想一下,像猫扑如许的大年夜型社区,如不雅在一篇热帖中,应用XSS马脚来使所有的浏览这篇帖子的用户都在不知不觉之中拜访到了别的一个站点,如不雅这个站点同样是大年夜型站点还好,但如不雅是中小型站点那就悲剧了,这将会引来多大年夜的流量啊!更恐怖的是,这些流量全部都是真实有效的!

        推荐阅读

        2017十大最佳用于隐私和安全保护的Linux发行版

      但安然意识高的用户会对专为隐私和安然设计的 Linux 发行版更有兴趣,它们可以赞助你经由过程加密操作来保护数据的安然,并支撑在 Live 模式下运行,无需将数据写入在应用中的硬盘。这篇>>>详细阅读


      本文标题:Web安全之跨站脚本攻击(XSS)

      地址:http://www.17bianji.com/lsqh/35765.html

    关键词: 探索发现

    乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

    网友点评
    自媒体专栏

    评论

    热度

    精彩导读
    栏目ID=71的表不存在(操作类型=0)