午夜视频在线网站,日韩视频精品在线,中文字幕精品一区二区三区在线,在线播放精品,1024你懂我懂的旧版人,欧美日韩一级黄色片,一区二区三区在线观看视频

分享

【干貨分享】XSS過濾繞過速查表,推薦收藏!

 達(dá)坂城大豆 2017-11-15

引言

第一次翻譯長篇文檔,如有疏漏還請(qǐng)各位大牛指正。OWASP的這篇速查表雖然時(shí)間比較久了,但還在更新,所以還是翻譯出來了。翻譯完發(fā)現(xiàn)里面還是有一些值得借鑒的思路,用來漲知識(shí)還是可以的。由于篇幅較長,推薦各位可以收藏起來,用的時(shí)候再來查

一.介紹

這篇文章的主要目的是給專業(yè)安全測試人員提供一份跨站腳本漏洞檢測指南。文章的初始內(nèi)容是由RSnake提供給 OWASP,內(nèi)容基于他的XSS備忘錄:http://ha./xss.html。目前這個(gè)網(wǎng)頁已經(jīng)重定向到OWASP網(wǎng)站,將由OWASP維護(hù)和完善它。OWASP 的第一個(gè)防御備忘錄項(xiàng)目:XSS (Cross Site Scripting)Prevention Cheat Sheet 靈感來源于 RSnake 的 XSS Cheat Sheet,所以我們對(duì)他給予我們的啟發(fā)表示感謝。我們想要去創(chuàng)建短小簡單的參考給開發(fā)者以便幫助他們預(yù)防 XSS漏洞,而不是簡單的告訴他們需要使用復(fù)雜的方法構(gòu)建應(yīng)用來預(yù)防各種千奇百怪的攻擊,這也是OWASP 備忘錄系列誕生的原因。

二.測試

這份備忘錄是為那些已經(jīng)理解XSS攻擊,但是想要了解關(guān)于繞過過濾器方法之間細(xì)微差別的人準(zhǔn)備的。

請(qǐng)注意大部分的跨站腳本攻擊向量已經(jīng)在其代碼下方給出的瀏覽器列表中進(jìn)行測試。

1.  XSS定位器  

在大多數(shù)存在漏洞且不需要特定XSS攻擊代碼的地方插入下列代碼會(huì)彈出包含“XSS”字樣的對(duì)話框。使用URL編碼器來對(duì)整個(gè)代碼進(jìn)行編碼。小技巧:如果你時(shí)間很緊想要快速檢查頁面,通常只要插入“<任意文本>”標(biāo)簽,然后觀察頁面輸出是否明顯改變了就可以判斷是否存在漏洞:

‘;alert(String.fromCharCode(88,83,83))//’;alert(String.fromCharCode(88,83,83))//”;alert(String.fromCharCode(88,83,83))//”;alert(String.fromCharCode(88,83,83))//–>”>’>

On Mouse Over?

    本站是提供個(gè)人知識(shí)管理的網(wǎng)絡(luò)存儲(chǔ)空間,所有內(nèi)容均由用戶發(fā)布,不代表本站觀點(diǎn)。請(qǐng)注意甄別內(nèi)容中的聯(lián)系方式、誘導(dǎo)購買等信息,謹(jǐn)防詐騙。如發(fā)現(xiàn)有害或侵權(quán)內(nèi)容,請(qǐng)點(diǎn)擊一鍵舉報(bào)。
    轉(zhuǎn)藏 分享 獻(xiàn)花(0

    0條評(píng)論

    發(fā)表

    請(qǐng)遵守用戶 評(píng)論公約