




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
铁花xss漏洞测试培训概要什么是xss漏洞xss漏洞有什么危害xss漏洞是如何产生的如何测试xss漏洞什么是xss跨站攻击XSS又叫CSS英文缩写为CrossSiteScript中文意思为跨站脚本攻击具体内容指的是恶意攻击者往Web页面里插入恶意html代码,当用户浏览该页之时,
嵌入其中Web里面的html代码会被执行,从而到达恶意用户的特殊目的.XSS的危害获取用户cookie修改页面信息浏览器劫持与其他漏洞结合〔如CSRF漏洞〕其他
漏洞实例演示xss漏洞是如何产生的淘宝常见的漏洞代码<span>$!productName</span><script>varfrom='$!rundata.Parameters.getString('from')';</script><span><iframesrc=://hacker></iframe></span><script>varfrom='';hackerFunction(document.cookie);'';</script>目前xss漏洞修复的做法如何测试xss漏洞黑盒手动测试黑盒工具测试白盒代码扫描黑盒手动测试有输入框的页面测试页面链接参数的测试有输入框的页面测试输入特殊字符“‘><查看源代码〔对非富文本非常有效〕为了更直观判断参加<script>alert〔123〕</script>与其他标记结合如:<imgsrc="javascript:alert(/XSS/)"><tablebackground="javascript:alert(/XSS/)"></table>总结用例练习-如何测试以下页面是否有xss漏洞页面链接参数的测试://search1.taobao/browse/0/n-0-----------------g,ontgc----------------40--commend-0-all-0.htm?at_topsearch=1在链接中问好后面的at_topsearch表示参数1代表他的值当有多个参数的时候用&符号隔开如:=每一个参数我们都可以当成是一个输入框进行测试练习如何测试以下链接是否有xss漏洞=黑盒工具测试工具介绍Paros下载地址:///projects/paros/安装JDk1.4以上安装Paros设置IE的代理翻开Paros,用IE翻开想要测试的页面如://search1.taobao/browse/0/n-g,gizq----------------40--commend-0-1,2-0.htm?at_topsearch=0查看Paros单独只测一个页面在paros选中需要测试的site选择菜单Analyse->scanReport->Lastscanreport生成Report查看对一个站点进行测试工程新增如用ie翻开选择菜单Analyse->spider爬出下级页面Spider结束后选择site中的站点选择Scan〔与单一页面一致〕生成报告练习如何测试工程和日常是否有xss漏洞例如旺铺白盒代码扫描测试xss漏洞回忆之前手动黑盒测试时的方法输入特殊字符“‘><查看源代码如果对这些特殊字符进行转义就无法执行了例如将vm代码修改为<span>$!stringEscapeUtil.escapeHtml($productName)</span>结论在vm中没有对特殊字符进行转义的都会有xss漏洞的可能。白盒代码扫描vm制作工具扫描工程的vm文件查找未转义的变量生成
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- Selected写字楼转租合同7篇
- 股权质押合同怎么写6篇
- 环境监测作业指导书
- 2025年青海货运从业资格证答题软件
- 2025年揭阳货运资格证考试答案
- 公司员工自驾出差安全协议书年
- 冷链物流仓储合同(标准版)7篇
- 2025年石家庄货运从业资格证题库及答案
- 2023年高考真题全国乙卷物理试卷
- 联营协议合同范本石油
- 绿化养护服务协议
- 机械加工企业安全生产应急预案样本(2篇)
- 术中获得性压力性损伤预防专家共识2023
- 中华人民共和国安全生产法知识培训
- 《中小学生时间规划管理主题班会:做时间的主人》课件(五套)
- 2024基层医疗机构咳喘规范化诊疗能力提升示范项目评估标准(全文)
- 北京联合大学《电力电子技术》2023-2024学年期末试卷
- 公安机关保密协议
- 小学语文学科集体备课实施方案
- 2024-2025学年初中信息技术(信息科技)七年级全一册义务教育版(2024)教学设计合集
- 教学设计初中劳动教育创意设计的教学设计
评论
0/150
提交评论