网站大量收购独家精品文档,联系QQ:2885784924

XSS跨站脚本攻击-喻露-2018-06-24-v1.0.pdf

  1. 1、本文档共26页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多

ThenameoftheDepartmentBeijingForestStudio

北京理工大学信息系统及安全对抗实验中心部门名称

XSS跨站脚本攻击

硕士研究生喻露

2018年06月24日

内容提要

•背景简介

•基本概念

–Web基础

–XSS

•XSS步骤和分类

•XSS检测与防御

–检测

–防御

–绕过

•XSS危害

2

背景简介

•有一天你在逛论坛,发现有“天猫限时抢购”的广告,然

后你就点了进去,输入了你的用户名、密码,然后…

3

基本概念

基本概念

基本概念—web基础

•web

–html文档的传输

–实际上不仅仅传输,解析的过程中需要根据文档的内容进行

一些操作

•客户端(下载图片、资源)

•服务端(动态生成)

–这些需要进行的操作通过“脚本语言”的形式写在页面内,

服务器/客户端在解析页面时根据“脚本”的内容执行对应

的操作

5

基本概念—XSS

•XSS

–跨站脚本攻击(CrossSiteScripting)

–恶意攻击者往web页面里插入恶意script代码,当用户浏

览该网页之时,嵌入其中的script代码被执行,从而达到

恶意攻击用户的目的

•JavaScript

–客户端脚本语言(cookie…)

6

基本概念—XSS

一个简单的HTML文档

scriptalert(document.cookie)/script

7

基本概念—XSS

•XSS的核心思想

–让用户打开一个带有恶意脚本的页面

•XSS的效果和目的

–窃取Cookie

•伪装登录

–导航到恶意网站

•网络钓鱼

–…

8

XSS步骤和分类

XSS步骤和分类

XSS步骤和分类

•XSS需要构造一个带有恶意脚本代码的页面

–自己搭建恶意网站

–利用有XSS漏洞网站

•利用有XSS漏洞网站

–部分本来安全的网站页面中包含了用户输入的参数(例如用

户名)

•如果这些安全的网站没有检查用户输入的参数就直接将其

添加到页面中,就可能会产生带有恶意脚本代码的页面

•攻击者通过构造特殊URL(参数带有恶意脚本代码)欺骗

用户,使得用户打开带有恶意脚本代码的页面

文档评论(0)

说明书文档库 + 关注
实名认证
内容提供者

提供说明书查找服务。

1亿VIP精品文档

相关文档