用途:钓鱼 制造蠕虫
攻击方式
常用的XSS攻击手段和目的有:
1、盗用cookie,获取敏感信息。
2、利用植入Flash,通过crossdomain权限设置进一步获取更高权限;或者利用Java等得到类似的操作。
3、利用iframe、frame、XMLHttpRequest或上述Flash等方式,以(被攻击)用户的身份执行一些管理动作,或执行一些一般的如发微博、加好友、发私信等操作。
4、利用可被攻击的域受到其他域信任的特点,以受信任来源的身份请求一些平时不允许的操作,如进行不当的投票活动。
5、在访问量极大的一些页面上的XSS可以攻击一些小型网站,实现DDoS攻击的效果。
xss分类:
1.存储型
触发:提交框
原理解析:构造xss脚本,提交web应用程序,写入数据库
类型对比:数据库中
2.反射型
触发:url
原理解析:访问携带xss脚本的连接,web发送请求,后端解析请求参数到响应中,返回到浏览器,触发xss
类型对比:url中
3.DOM型
触发:url哈希中 例如:localhost?#恶意代码
原理解析:访问应用,解析URL内容输出到DOM中,触发xss
反射型和DOM型区别?
dom型是通过前端js脚本触发xss
反射型是通过后端应用程序写入到web响应页面中渲染页面时才触发xss
课程回顾