当前位置: 首页 > news >正文

网站开发前景怎么样看广告赚钱的平台

网站开发前景怎么样,看广告赚钱的平台,国外网站域名备案,温州网站网络公司DVWA DOM Based Cross Site Scripting (DOM型 XSS) 文章目录 DVWA DOM Based Cross Site Scripting (DOM型 XSS)XSS跨站原理DOM型 LowMediumHighImpossible XSS跨站原理 当应用程序发送给浏览器的页面中包含用户提交的数据,但没有经过适当验证或转义时,就…

DVWA DOM Based Cross Site Scripting (DOM型 XSS)

文章目录

  • DVWA DOM Based Cross Site Scripting (DOM型 XSS)
    • XSS跨站原理
      • DOM型
    • Low
    • Medium
    • High
    • Impossible

XSS跨站原理

当应用程序发送给浏览器的页面中包含用户提交的数据,但没有经过适当验证或转义时,就会导致跨站脚本漏洞。这个“跨”实际上属于浏览器的特性,而不是缺陷;

浏览器同源策略:只有发布Cookie的网站才能读取Cookie。

会造成Cookie窃取、劫持用户Web行为、结合CSRF进行针对性攻击等危害

DOM型

基于文档对象模型(Document Object Model)的一种漏洞;

DOM型与反射型类似,都需要攻击者诱使用户点击专门设计的URL;

Dom型 xss 是通过 url 传入参数去控制触发的;

Dom型返回页面源码中看不到输入的payload, 而是保存在浏览器的DOM中。

Low

1、分析网页源代码

<?php# No protections, anything goes?>
//没有任何防御措施

image-20240425141612735

2、修改default,在URL拼接Payload

<script>alert(/XSS/)</script>

image-20240425141658717

Medium

1、分析网页源代码

<?php// Is there any input?
if ( array_key_exists( "default", $_GET ) && !is_null ($_GET[ 'default' ]) ) {$default = $_GET['default'];# Do not allow script tagsif (stripos ($default, "<script") !== false) {header ("location: ?default=English");exit;}
}?>

增加对"<script"字符的过滤,查看前端代码

image-20240425143147799

2、构造闭合"option"和"select"标签,执行弹出"/xss/"的语句

</optin></select><img src = 1 onerror = alert(/xss/)>

image-20240616160139823

image-20240616161058852

High

1、分析网页源代码

<?php// Is there any input?
if ( array_key_exists( "default", $_GET ) && !is_null ($_GET[ 'default' ]) ) {# White list the allowable languagesswitch ($_GET['default']) {case "French":case "English":case "German":case "Spanish":# okbreak;default:header ("location: ?default=English");exit;}
}?>

2、在注入的 payload 中加入注释符 “#”,注释后边的内容不会发送到服务端,但是会被前端代码所执行。

(空格)#<script>alert(/xss/)</script>

image-20240616161314789

image-20240616161408461

Impossible

<?php# Don't need to do anything, protction handled on the client side?>
# 大多数情况下浏览器都会对 URL 中的内容进行编码,这会阻止任何注入的 JavaScript 被执行。
http://www.qdjiajiao.com/news/1940.html

相关文章:

  • 苏州网站建设搜q479185700网络营销案例及分析
  • 网站banner怎么做的专业网站优化排名
  • 用js做动态网站慧达seo免登录发布
  • 网站制作做站长挣钱企业关键词优化推荐
  • 做网站是怎么赚钱广州信息流推广公司
  • 手机网站与pc网站同步自己怎么制作网页
  • 做点小本意 哪个网站拿货便宜点seo外链购买
  • wordpress微信分享图长岭网站优化公司
  • wordpress多站点子目录建站百度商务合作电话
  • 个人网站界面模板做网站公司排名
  • 做网站需要学php哪些技术网站优化软件
  • 广西建设学院网站seo培训师
  • 做任务网站建设网站建设网络推广公司
  • 哪个网站可以做问卷调查seo的含义
  • 东莞天助网的网站互联网广告优势
  • 网站建设 .北京蓝纤网络推广运营团队
  • 阿里快速建站雅思培训机构哪家好机构排名
  • 在哪个网站可以免费制作简历宁波网站推广运营公司
  • python做网站吗seo关键词分析表
  • 易语言用电脑做网站服务器百度搜索榜
  • 成都网站建设设计游戏推广是干什么的
  • 旅游网站制作内容百度推广怎么优化
  • 顺义做网站的公司国产最好的a级suv88814
  • 新手学做网站推荐软件百度seo发帖推广
  • 制作网站开发用的图片软件推广赚钱一个10元
  • 如何做魔道祖师网站查看今日头条
  • 织梦网站更换域名常州网站关键词推广
  • 有网站了怎么做app搜索引擎排名优化公司
  • 自助企业建站模版央视新闻
  • 淄博高端网站建设培训网络营销机构