XSS与CSRF攻击的结合
发布时间
阅读量:
阅读量
今天 就把之前学的东西简单的总结一下吧
两种漏洞本质
XSS漏洞(跨站脚本):XSS漏洞的本质是服务端分不清用户输入的内容是数据还是指令代码,从而造成用户输入恶意代码传到服务端执行。
CSRF漏洞(跨站请求伪造):CSRF漏洞的本质是浏览器在不应该发送Cookie的地方发送了Cookie.
XSS漏洞
XSS漏洞检测
一般是构造一个"<script>alert("XSS")</script>"的JS的弹窗代码进行测试
防范:
- 配置关键的 cookie 信息为 HttpOnly
- 同时对用户的输入以及从链接获取的参数进行检测与处理,并确保其合法性并使用转义函数处理。
附上一个转义函数:
function escHTML(str) {
if (!str) return '';
return str.replace(/&/g, '&')
.replace(/</g, '<')
.replace(/>/g, '>')
.replace(/x27/g, ''')
.replace(/x22/g,'&quto;');
全部评论 (0)
还没有任何评论哟~
