懂你网络系列:网络安全中的XSS攻击(第9版)
发布时间
阅读量:
阅读量
一.简介
通过系列8中所采用的同源策略,我们了解到,由于其本身并非绝对可靠,因此可以通过在网页中嵌入跨域资源,并借助CORS机制实现跨源访问,同时利用JavaScript中的API构建跨文档消息机制。然而,这些技术手段在提升功能的同时也引入了诸多安全隐患。
当网页被植入了恶意JavaScript脚本后,浏览器无法判断这些脚本是被非法注入的还是页面本身的正常内容,因此这些恶意脚本将获得与正常脚本相同的权限。
其中最具代表性的攻击方式便是XSS(Cross-site Scripting),为避免与“CSS”混淆,故简称为XSS。其含义为“跨站脚本”,是一种常见的安全漏洞。攻击者可以利用该漏洞,在网站中植入恶意的客户端代码。
一旦受害者登录该网站,这些恶意代码将自动执行。通过这种方式,攻击者能够突破网站的安全限制,并伪装成受害者进行操作。根据开放式Web应用安全项目(OWASP)的统计,在2017年XSS被列为最普遍的七种Web应用程序漏洞之一。
若Web应用程序缺乏充分的安全验证机制,则此类攻击极易得逞。浏览器本身无法识别这些脚本是否具有可信度,从而导致它们可以随意读取用户的cookie、会话令牌或其他敏感信息,并可能篡改网页内容。
恶意内容通常以JavaScript为主,但有时也可能包含HTML、FLASH或其他可执行于浏览器中的代码形式。XSS攻击的表现形式
全部评论 (0)
还没有任何评论哟~
