Advertisement

Cross-Site Scripting Attacks (XSS)

阅读量:

漏洞产生原因:

XSS攻击本质上属于一种注入攻击类型。其核心原因在于Web应用在接收并处理外部输入数据时存在漏洞;这些漏洞使得攻击者能够将恶意代码嵌入到当前网页界面中,并且这种操作通常会在用户的访问时触发

漏洞攻击手段:

反射型(非持久型)XSS-恶意代码嵌入URL参数中,在每次攻击时都需要用户点击该URL。
存储型(持久型)XSS-恶意代码被存储在服务端,在每次受害者访问时服务端会在响应页面中嵌入预先存储的恶意代码,并由客户端执行这些代码。
这些漏洞均与服务端应用处理逻辑相关联,具体表现为服务端返回的HTML源码中包含弹窗代码或恶意JavaScript脚本;恶意代码在HTTP请求中被视作服务端应用输入,并通过返回的HTML页面展示出来。
基于DOM的XSS-正常应用中的JavaScript脚本可以直接接收并构造当前页面的DOM节点进行渲染与执行;若处理不当会导致外部数据被当作JavaScript代码而被执行;这种漏洞通常出现在前端代码中,在JavaScript脚本执行时触发漏洞;因此需要浏览器环境才能检测这类漏洞;因此扫描这类漏洞需要集成浏览器引擎(如Webkit),并在不同的输入节点(如URL、window.name)处构造payload并在Webkit中监测是否存在潜在风险。
Self-XSS攻击-利用社会工程学手段诱使用户复制恶意代码到浏览器中;防御方

全部评论 (0)

还没有任何评论哟~