网络攻防跨站脚本攻击第二弹存储型XSS
发布时间
阅读量:
阅读量
- 执笔|谢泳
- 校对|王聪丽、虞珍妮
- 资料整理|谢泳
目录
-
- 引言
-
- 存储型XSS的定义
-
- 攻击机制解析
-
- 应对策略
前言概述与研究背景
前文已对跨域脚本攻击中的“反射型XSS”进行了介绍,详细列举并解析了恶意脚本注入的主要手段及相应的防范策略。实际上,除直接植入JavaScript代码外,攻击者还可借助如Flash、Java applet等第三方技术实施入侵。 这些外部工具具备独立的执行环境,例如Flash中采用ActionScript语言进行脚本编写,能够实现多样化的功能,同时也为XSS攻击提供了潜在漏洞,因此需严格限制用户自定义Flash内容的加载;Java applet则可通过调用Java API来访问本地系统信息。对于利用第三方工具实施的XSS攻击,其防御措施同样需要得到充分关注。
2. 什么是存储型XSS
存储型XSS是一种将恶意代码保存到服务器端的攻击方式,每当有用户访问包含恶意代码的页面时,就会触发代码的执行,从而达到攻击目的。 有别于反射型XSS编写一次代码只能进行一次攻击的特点,存储型XSS的恶意脚本一旦存储到服务器端,就能多次被使用,称之为“持久型XSS”。
视频介绍链接:https
全部评论 (0)
还没有任何评论哟~
