Advertisement

XSS与CSRF攻击的结合

阅读量:

今天 就把之前学的东西简单的总结一下吧

两种漏洞本质

复制代码
    XSS漏洞(跨站脚本):XSS漏洞的本质是服务端分不清用户输入的内容是数据还是指令代码,从而造成用户输入恶意代码传到服务端执行。
复制代码
    CSRF漏洞(跨站请求伪造):CSRF漏洞的本质是浏览器在不应该发送Cookie的地方发送了Cookie.

XSS漏洞

XSS漏洞检测

一般是构造一个"<script>alert("XSS")</script>"的JS的弹窗代码进行测试

防范:

  • 配置关键的 cookie 信息为 HttpOnly
    • 同时对用户的输入以及从链接获取的参数进行检测与处理,并确保其合法性并使用转义函数处理。

附上一个转义函数:

复制代码
    function escHTML(str) {
    if (!str) return '';
    return str.replace(/&/g, '&')
              .replace(/</g, '<')
              .replace(/>/g, '>')
              .replace(/x27/g, '&#039;')
              .replace(/x22/g,'&quto;');

全部评论 (0)

还没有任何评论哟~