下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
第第頁軟件測試之跨站腳本執(zhí)行漏洞詳解軟件測試之跨站腳本執(zhí)行漏洞詳解
發(fā)表于:2023-04-21來源::點擊數(shù):標(biāo)簽:軟件測試漏洞腳本詳解
由于目前介紹跨站腳本執(zhí)行漏洞的資料還不是很多,而且一般也不是很詳細,所以希望本文能夠比較詳細的介紹該漏洞。由于時間倉促,水平有限,本文可能有不少錯誤,希望大家不吝賜教。聲明,請不要利用本文介紹的任何內(nèi)容,代碼或方法進行破壞,否則一切后果自
由于目前介紹跨站腳本執(zhí)行漏洞的資料還不是很多,而且一般也不是很詳細,所以希望本文能夠比較詳細的介紹該漏洞。由于時間倉促,水平有限,本文可能有不少錯誤,希望大家不吝賜教。聲明,請不要利用本文介紹的任何內(nèi)容,代碼或方法進行破壞,否則一切后果自負!
【漏洞成因】
原因很簡單,就是因為CGI程序沒有對用戶提交的變量中的HTML代碼進行過濾或轉(zhuǎn)換。
【漏洞形式】
這里所說的形式,實際上是指CGI輸入的形式,主要分為兩種:
1.顯示輸入
2.隱式輸入
其中顯示輸入明確要求用戶輸入數(shù)據(jù),而隱式輸入則本來并不要求用戶輸入數(shù)據(jù),但是用戶卻可以通過輸入數(shù)據(jù)來進行干涉。
顯示輸入又可以分為兩種:
1.輸入完成立刻輸出結(jié)果
2.輸入完成先存儲在文本文件或數(shù)據(jù)庫中,然后再輸出結(jié)果
注意:后者可能會讓你的網(wǎng)站面目全非?。海?/p>
而隱式輸入除了一些正常的情況外,還可以利用服務(wù)器或CGI程序處理錯誤信息的方式來實施。
【漏洞危害】
大家最關(guān)心的大概就要算這個問題了,下面列舉的可能并不全面,也不系統(tǒng),但是我想應(yīng)該是比較典型的吧。
1.獲取其他用戶Cookie中的敏感數(shù)據(jù)
2.屏蔽頁面特定信息
3.偽造頁面信息
4.拒絕服務(wù)攻擊
5.突破外網(wǎng)內(nèi)網(wǎng)不同安全設(shè)置
6.與其它漏洞結(jié)合,修改系統(tǒng)設(shè)置,查看系統(tǒng)文件,執(zhí)行系統(tǒng)命令等
7.其它
一般來說,上面的危害還經(jīng)常伴隨著頁面變形的情況。而所謂跨站腳本執(zhí)行漏洞,也就是通過別人的網(wǎng)站達到攻擊的效果,也就是說,這種攻擊能在一定程度上隱藏身份。
【利用方式】
下面我們將通過具體例子來演示上面的各種危害,這樣應(yīng)該更能說明問題,而且更易于理解。為了條理更清晰一些,我們將針對每種危害做一個實驗。
為了做好這些實驗,我們需要一個抓包軟件,我使用的是Iris,當(dāng)然你可以選擇其它的軟件,比如NetXray什么的。至于具體的使用方法,請參考相關(guān)幫助或手冊。
另外,需要明白的一點就是:只要服務(wù)器返回用戶提交的信息,就可能存在跨站腳本執(zhí)行漏洞。
好的,一切就緒,我們開始做實驗?。海?/p>
實驗一:獲取其他用戶Cookie中的敏感信息
我們以國內(nèi)著名的同學(xué)錄站點5460.net為例來說明一下,請按照下面的步驟進行:
1.進入首頁/
2.輸入用戶名“h1”,提交,發(fā)現(xiàn)服務(wù)器返回信息中包含了用戶提交的“h1”。
3.分析抓包數(shù)據(jù),得到實際請求:
/txl/login/login.pl?username=h1passwd=ok.x=28ok.y=6
4.構(gòu)造一個提交,目標(biāo)是能夠顯示用戶Cookie信息:
/txl/login/login.pl?usernam
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年度國際貿(mào)易應(yīng)收賬款催收代理協(xié)議4篇
- 2025年度高科技創(chuàng)業(yè)合伙人股權(quán)合作協(xié)議范本3篇
- 2025年國內(nèi)航空貨運個人運輸承包協(xié)議3篇
- 二零二五年度酒店住宿瑜伽課程套餐協(xié)議
- 二零二五年度酒店客人客房內(nèi)物品遺失免責(zé)責(zé)任協(xié)議
- 二零二五年度城市供水項目特許經(jīng)營權(quán)授予協(xié)議3篇
- 二零二五年度金融科技資產(chǎn)管理委托協(xié)議
- 二零二五年度銷售業(yè)務(wù)員績效獎金分配協(xié)議范本
- 二零二五年度非婚生子女撫養(yǎng)權(quán)轉(zhuǎn)移及財產(chǎn)分割協(xié)議
- 二零二五年度餐飲業(yè)合伙人投資合作協(xié)議
- 智能護理:人工智能助力的醫(yī)療創(chuàng)新
- 國家中小學(xué)智慧教育平臺培訓(xùn)專題講座
- 5G+教育5G技術(shù)在智慧校園教育專網(wǎng)系統(tǒng)的應(yīng)用
- 服務(wù)人員隊伍穩(wěn)定措施
- VI設(shè)計輔助圖形設(shè)計
- 淺談小學(xué)勞動教育的開展與探究 論文
- 2023年全國4月高等教育自學(xué)考試管理學(xué)原理00054試題及答案新編
- 河北省大學(xué)生調(diào)研河北社會調(diào)查活動項目申請書
- JJG 921-2021環(huán)境振動分析儀
- 中藥炮制學(xué)-第五、六章
- 兩段焙燒除砷技術(shù)簡介 - 文字版(1)(2)課件
評論
0/150
提交評論