




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、TaoGOGO 1.任意重定向; 2.点击劫持; 3.XSS; 4.CSRF; ?php /某厂页面 header(location:.$_GETurl); ?php $urlData = parse_url($_GETurl); if(substr($urlDatahost,-10) =) header(location:.$_GETurl); Web应用程序经常将用户重定向和转发到其 他网页和网站,并且利用不可信的数据去判 定目的页面。 如果没有得到适当验证,攻击者可以重定向 受害用户到钓鱼软件或恶意网站,或者使用 转发去访问未授权的页面。 未对目标URL检测或处理 懒惰or自作聪明 本质
2、:“善良”的使用了用户输入的不可信 数据 钓鱼 过URL安全扫描 数据泄露 限制重定向范围(白名单) ,内部引入URL安全扫描(黑名单) 点击劫持,clickjacking,也被称为UI-覆盖攻 击。这个词首次出现在2008年,是由互联网 安全专家罗伯特汉森和耶利米格劳斯曼 首创的。 它是通过覆盖不可见的框架误导受害者点击。 虽然受害者点击的是他所看到的网页,但其 实他所点击的是被黑客精心构建的另一个置 于原网页上面的透明页面。 劫持用户的点击行为,引诱用户做操作 示例: Demo! 欺骗/诱导用户(管理员)执行一些行 为 加粉、删除好友 No frame X-Frame-Options:De
3、ny window.confirm() 错误的: if (top!=self) top.location.href=self.location.href 破解: window.onbeforeunload = function()return “取消保平安 ; ?php /某厂页面 header(location:.$_GETurl); ?php $urlData = parse_url($_GETurl); if(substr($urlDatahost,-10) =) header(location:.$_GETurl); var title=; 当应用程序收到含有不可信的数据,在没有 进行
4、适当的验证和转义的情况下,就将它发 送给一个网页浏览器,这就会产生跨站脚本 攻击(简称XSS)。 XSS允许攻击者在受害者的浏览器上执行脚本, 从而劫持用户会话、危害网站、或者将用户 转向至恶意网站。 本质是浏览器端代码注入,恶意script代码 被浏览器解析。 分类:反射、存储 script:JS、VBScript、flash、ie的css 1631651421631641621431571 56163164162165143164157162(1 41154145162164506151)() url(javascript:alert(1) Utf7(demo) GBK宽字节XSS Dem
5、o! JsonP Game! 窃(Cookie) 骗(密码) 肉鸡(扫描器) 浏览器的放大作用 转义标签(htmlspecialchars) 限制字符(preg_match) 过滤(preg_replace) 现代浏览器识别xss防御header(X-XSS-X-XSS- ProtectionProtection) http only HTML Purifier(XSS消毒类库) Twig(模板引擎) 一个跨站请求伪造攻击迫使登录用户的浏览 器将伪造的HTTP请求,包括该用户的会话 cookie和其他认证信息,发送到一个存在漏 洞的web应用程序。 这就允许了攻击者迫使用户浏览器向存在漏 洞的应用程序发送请求,而这些请求会被应 用程序认为是用户的合法请求。 本质:劫持用户身份凭据,发送伪造请求 特殊:JSON/JavaScript Hijacking/SSRF 看有哪些请求可以伪造 退出登陆=删贴 修改(路由DNS/个人 信息/文件) 读取敏感信息 Csrf token Referer 验证码 重登陆 验证短信 邮件验证码 多因子值 var title=; var title=1;aler
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年公用设备工程师之专业知识(暖通空调专业)练习题(一)及答案
- 2025室内广告制作合同范本
- 生殖细胞瘤的临床护理
- 人教版九年级化学上册-《氧气》思维导图课件
- 2025店铺转让合同协议书范本下载
- 上海中学高三数学试卷及答案大全
- 肇庆市实验中学高中历史二教案:第课改变世界的工业革命教案
- 2025科技咨询合同示范文本
- 机械产品标准化与模块化考核试卷
- 科技创新趋势的智能家居和智能穿戴设备市场考核试卷
- 2023年护理知识竞赛题库有答案
- 2021年四川省泸州市中考理综物理试题【含答案、解析】
- 2025上半年江苏省连云港东海县事业单位招聘23人历年自考难、易点模拟试卷(共500题附带答案详解)
- 2025届湖北联投集团有限公司校园招聘299人笔试参考题库附带答案详解
- 超市安全用电培训
- (一模)2025届安徽省“江南十校”高三联考数学试卷(含官方答案)
- 电气火灾警示教育培训考试试题
- 物业安全知识培训内容
- 内科学 尿路感染学习课件
- (2025)驾照C1证考试科目一必考题库及参考答案(包过版)
- 2025年泰兴经济开发区国有企业招聘笔试参考题库含答案解析
评论
0/150
提交评论