返回頂部
關(guān)閉軟件導(dǎo)航
位置:首頁 > 技術(shù)分享 > SEO優(yōu)化>超級(jí)蜘蛛池之淺談XSS攻擊與防范

XSS是跨站腳本攻擊(CrossSiteScripting),為不和層疊樣式表(CascadingStyleSheets,CSS)的縮寫混淆,故將跨站腳本攻擊縮寫為XSS。惡意攻擊者往Web頁面里插入惡意Script代碼,當(dāng)用戶瀏覽該頁之時(shí),嵌入其中Web里面的Script代碼會(huì)被執(zhí)行,從而達(dá)到惡意攻擊用戶的目的。

相信以上的解釋也不難理解,但為了再具體些,這里舉一個(gè)簡單的例子,就是留言板。我們知道留言板通常的任務(wù)就是把用戶留言的內(nèi)容展示出來。正常情況下,用戶的留言都是正常的語言文字,留言板顯示的內(nèi)容也就沒毛病。然而這個(gè)時(shí)候假如有人不按套路出牌,在留言內(nèi)容中丟進(jìn)去一行”alert(“hey!youareattacked”),那么留言板界面的網(wǎng)頁代碼就會(huì)變成形如以下:

alert(“hey!youareattacked”)

那么這個(gè)時(shí)候問題就來了,當(dāng)瀏覽器解析到用戶輸入的代碼那一行時(shí)會(huì)發(fā)生什么呢?答案很顯然,瀏覽器并不知道這些代碼改變了原本程序的意圖,會(huì)照做彈出一個(gè)信息框。就像這樣。

其實(shí)歸根結(jié)底,XSS的攻擊方式就是想辦法“教唆”用戶的瀏覽器去執(zhí)行一些這個(gè)網(wǎng)頁中原本不存在的前端代碼。可問題在于盡管一個(gè)信息框忽然彈出來并不怎么友好,但也不至于會(huì)造成什么真實(shí)傷害啊。的確如此,但要說明的是,這里拿信息框說事僅僅是為了舉個(gè)栗子,真正的黑客攻擊在XSS中除非惡作劇,不然是不會(huì)在惡意植入代碼中寫上alert("saysomething")的。在真正的應(yīng)用中,XSS攻擊可以干的事情還有很多,這里舉兩個(gè)例子。

這個(gè)cookie值相當(dāng)于一個(gè)令牌,拿著這張令牌就等同于證實(shí)了你是某個(gè)用戶。假如你的cookie值被竊取,那么攻擊者很可能能夠直接利用你的這張令牌不用密碼就登錄你的賬戶。假如想要通過script腳本獲得當(dāng)前頁面的cookie值,通常會(huì)用到cookie。試想下假如像空間說說中能夠?qū)懭離ss攻擊語句,那豈不是看了你說說的人的號(hào)你都可以登錄(不過貌似QQ的cookie有其他驗(yàn)證措施保證同一cookie不能被濫用)

這個(gè)很簡單,就是在網(wǎng)頁中想辦法插入一句像這樣的語句:

window.location.href="";那么所訪問的網(wǎng)站就會(huì)被跳轉(zhuǎn)到百度的首頁。

早在2021年新浪就曾爆出過嚴(yán)重的xss漏洞,導(dǎo)致大量用戶自動(dòng)關(guān)注某個(gè)微博號(hào)并自動(dòng)轉(zhuǎn)發(fā)某條微博。具體各位可以自行百度。

那xss漏洞很簡單被利用嗎?那倒也未必。

究竟在實(shí)際應(yīng)用中web程序往往會(huì)通過一些過濾規(guī)則來組織代有惡意代碼的用戶輸入被顯示。不過,這里還是可以給大家總結(jié)一些常用的xss攻擊繞過過濾的一些方法,算是拋磚引玉。(以下的繞過方式皆通過滲透測試平臺(tái)WebForPentester演示

利用語句:

192.168.1.102/xss/example2.php?name=alert("hey!")

這個(gè)字面上不是很好理解。用實(shí)例來說。

如下圖,在這個(gè)例子中我們直接敲入script標(biāo)簽發(fā)現(xiàn)返回的網(wǎng)頁代碼中script標(biāo)簽被去除了,但其余的內(nèi)容并沒有改變。

于是我們就可以人為的制造一種巧合,讓過濾完script標(biāo)簽后的語句中還有script標(biāo)簽(究竟alert函數(shù)還在),像這樣:

192.168.1.102/xss/example3.php?name=alert("hey!")

發(fā)現(xiàn)問題了吧,這個(gè)利用原理在于只過濾了一個(gè)script標(biāo)簽。

在這個(gè)例子中,我們嘗試了前面兩種方法都沒能成功,原因在于script標(biāo)簽已經(jīng)被完全過濾,但不要方,能植入腳本代碼的不止script標(biāo)簽。

例如這里我們用標(biāo)簽做一個(gè)示范。

我們利用如下方式:

192.168.1.102/xss/example4.php?name=

超級(jí)蜘蛛池之淺談XSS攻擊與防范

就可以再次愉快的彈窗。原因很簡單,我們指定的圖片地址根本不存在也就是一定會(huì)發(fā)生錯(cuò)誤,這時(shí)候onerror里面的代碼自然就得到了執(zhí)行。

以下列舉幾個(gè)常用的可插入代碼的標(biāo)簽。

當(dāng)用戶鼠標(biāo)移動(dòng)時(shí)即可運(yùn)行代碼

當(dāng)用戶鼠標(biāo)在這個(gè)塊上面時(shí)即可運(yùn)行(可以配合weight等參數(shù)將div覆蓋頁面,鼠標(biāo)不劃過都不行)

類似的還有onclick,這個(gè)要點(diǎn)擊后才能運(yùn)行代碼,條件相對(duì)苛刻,就不再詳述。

有的時(shí)候,服務(wù)器往往會(huì)對(duì)代碼中的關(guān)鍵字(如alert)進(jìn)行過濾,這個(gè)時(shí)候我們可以嘗試將關(guān)鍵字進(jìn)行編碼后再插入,不過直接顯示編碼是不能被瀏覽器執(zhí)行的,我們可以用另一個(gè)語句eval()來實(shí)現(xiàn)。eval()會(huì)將編碼過的語句解碼后再執(zhí)行,簡直太貼心了。

例如alert(1)編碼過后就是alert(1),所以構(gòu)建出來的攻擊語句如下:

192.168.1.102/xss/example5.php?name=eval(alert(1))

來看這份代碼:

乍一看,哇!自帶script標(biāo)簽。再一看,WTF!填入的內(nèi)容被放在了變量里!

這個(gè)時(shí)候就要我們手動(dòng)閉合掉兩個(gè)雙引號(hào)來實(shí)現(xiàn)攻擊,別忘了,javascript是一個(gè)弱類型的編程語言,變量的類型往往并沒有明確定義。

思路有了,接下來要做的就簡單了,利用語句如下:

192.168.1.102/xss/example6.php?name=";alert("Iamcomingagain~");"

效果如圖。

回看以下注入完代碼的網(wǎng)頁代碼,發(fā)現(xiàn)我們一直都在制造巧合。。

先是閉合引號(hào),然后分號(hào)換行,加入代碼,再閉合一個(gè)引號(hào),搞定!

在實(shí)際運(yùn)用中漏洞的利用可能不會(huì)這么直觀,需要我們不斷的嘗試,甚至組合各種繞過方式來達(dá)到目的。

介紹完一些常用的繞過方式,再倒回來講一下XSS分類,因?yàn)橄旅嬷v具體的應(yīng)用時(shí)會(huì)用到。

XSS攻擊大致上分為兩類,一類是反射型XSS,又稱非持久型XSS,另一類則與之相對(duì),稱作儲(chǔ)存型XSS,也就是持久型XSS。

先來講什么是反射型XSS。其實(shí),我們上面講XSS的利用手段時(shí)所舉的例子都是非持久型XSS,也就是攻擊相對(duì)于訪問者而言是一次性的,具體表現(xiàn)在我們把我們的惡意腳本通過url的方式傳遞給了服務(wù)器,而服務(wù)器則只是不加處理的把腳本“反射”回訪問者的瀏覽器而使訪問者的瀏覽器執(zhí)行相應(yīng)的腳本。也就是說想要觸發(fā)漏洞,需要訪問特定的鏈接才能夠?qū)崿F(xiàn)。

再說儲(chǔ)存型XSS,它與反射型XSS很大的不同就是服務(wù)器再接收到我們的惡意腳本時(shí)會(huì)將其做一些處理,例如儲(chǔ)存到數(shù)據(jù)庫中,然后當(dāng)我們?cè)俅卧L問相同頁面時(shí),將惡意腳本從數(shù)據(jù)庫中取出并返回給瀏覽器執(zhí)行。這就意味著只要訪問了這個(gè)頁面的訪客,都有可能會(huì)執(zhí)行這段惡意腳本,因此儲(chǔ)存型XSS的危害會(huì)更大。還記得在文章開頭提到的留言板的例子嗎?那通常就是儲(chǔ)存型XSS。當(dāng)有人在留言內(nèi)容中插入惡意腳本時(shí),由于服務(wù)器要像每一個(gè)訪客展示之前的留言內(nèi)容,所以后面的訪客自然會(huì)接收到之前留言中的惡意腳本而不幸躺槍。這個(gè)過程一般而言只要用戶訪問這個(gè)界面就行了,不像反射型XSS,需要訪問特定的URL。

區(qū)別完兩種XSS類型,下面來講幾個(gè)實(shí)例應(yīng)用。

劫持訪問就是在惡意腳本中插入諸如window.location.href="";的代碼,那么頁面就會(huì)跳轉(zhuǎn)到百度首頁。劫持訪問在持久型和非持久型XSS中都比較常被利用。持久型XSS中劫持訪問的危害不用說大家都清楚,但有人會(huì)問非持久型XSS中劫持訪問有什么作用呢?很簡單,試想下像qq.com,baidu.com這樣的域名下出現(xiàn)非持久型XSS,那么在發(fā)送釣魚鏈接時(shí)就可以通過qq.com等域名進(jìn)行跳轉(zhuǎn),一般人一看到qq.com之類的域名警惕性會(huì)下降,也就更簡單上當(dāng)了。

具體原理上文已經(jīng)提到,這里做一個(gè)具體演示。由于盜取的cookie需要傳回給攻擊者,因此往往需要一個(gè)服務(wù)器來接收盜取的cookie,這也就是xss平臺(tái)的作用了。網(wǎng)上的xss平臺(tái)很多,但動(dòng)手搭建一個(gè)也不難,建議有條件的自己搭建。

首先登錄平臺(tái)后臺(tái)獲取到j(luò)s腳本地址為127.0.0.1/XSS/template/default.js,所以我們需要做的是把這段代碼植入指定頁面。

(這里以DVWA滲透測試平臺(tái)為例)

我們發(fā)現(xiàn)網(wǎng)頁對(duì)于message長度有限制。審查元素看一下。

發(fā)現(xiàn)很大長度有限制,但這僅僅是前端的限制,直接雙擊修改成更大的數(shù)字即可。再次嘗試,沒問題,我們已經(jīng)將腳本植入完畢。

然后就是坐等別的用戶訪問這個(gè)界面。

這時(shí),另一個(gè)用戶gordonb登錄并訪問了留言界面,那么他的cookie就會(huì)被竊取。我們可以從xss平臺(tái)的后臺(tái)獲取到。

拿到cookie之后要登錄他的帳號(hào)就好辦了。

打開登錄界面,調(diào)出火狐的firebug插件,調(diào)至cookie選項(xiàng)卡(注重,假如你的firebug插件沒有cookie選項(xiàng)卡,請(qǐng)?jiān)侔惭bfirecookie插件即可看到)

然后依次點(diǎn)擊cookies-createcookie,隨后再彈出的界面中填入兩個(gè)xss平臺(tái)獲取到的cookie,如圖

這里注重要把我箭頭所指的地方勾上,這是設(shè)置cookie有效期的地方,不然會(huì)在設(shè)置完下一秒cookie就失效。

完成之后再次刷新頁面,發(fā)現(xiàn)已經(jīng)不是之前的登錄界面了,而是登錄后的界面。至此,一個(gè)從cookie竊取到利用的過程就已完成。

先簡單解釋以下csrf攻擊。Csrf攻擊就是在未經(jīng)你許可的情況下用你的名義發(fā)送惡意請(qǐng)求(比如修改密碼,銀行轉(zhuǎn)賬等),下面演示一個(gè)用xss配合csrf修改用戶密碼的例子。

首先對(duì)修改用戶密碼的界面進(jìn)行抓包。

發(fā)現(xiàn)沒有對(duì)原密碼進(jìn)行校驗(yàn)。于是一股邪惡的力量油然而生:要是在xss的惡意腳本中自動(dòng)提交get請(qǐng)求修改密碼的話。。。

說干就干,具體插入語句如下。

有人會(huì)問,這不是引用腳本嗎?其實(shí)不然,本質(zhì)上這還是發(fā)起了一起get請(qǐng)求,因此可以直接使用。與上例一樣,插入到message中,再坐等上鉤。等下一個(gè)用戶訪問該界面時(shí),密碼就會(huì)被改為123456惹~

我們?cè)倏聪略L問該頁面時(shí)的抓包情況,發(fā)現(xiàn)每次訪問該頁面都發(fā)送了更改密碼的請(qǐng)求

效果看數(shù)據(jù)庫(密碼md5加密)

訪問了該頁面的用戶密碼都被更改了。

防范手段:

都說知己知彼方能百戰(zhàn)不殆,知道了xss攻擊的原理那么防御的方法也就顯而易見了。

首先是過濾。對(duì)諸如、、等標(biāo)簽進(jìn)行過濾。

其次是編碼。像一些常見的符號(hào),如在輸入的時(shí)候要對(duì)其進(jìn)行轉(zhuǎn)換編碼,這樣做瀏覽器是不會(huì)對(duì)該標(biāo)簽進(jìn)行解釋執(zhí)行的,同時(shí)也不影響顯示效果。

很后是限制。通過以上的案例我們不難發(fā)現(xiàn)xss攻擊要能達(dá)成往往需要較長的字符串,因此對(duì)于一些可以預(yù)期的輸入可以通過限制長度強(qiáng)制截?cái)鄟磉M(jìn)行防御。

本文鏈接:

盼鄙旬歉幣熊鞭淘憑丁病御您劃禍謊墾粒砌教舞蹲貴波扇白猜醋溪行醒企皮虹晚評(píng)秧撈膽憂掙裳以抵官藏煎勇?lián)旃ば茏鞯举u亞蓮廊辜全愿模快劇什圣緩咳堂辟貪官軍輛頑看墊遵艦面象服胞體末軋遣兒梢犬門正莖羽喉霸稈遇練雞江他雪爹司松尿僵第惕零功柔忽給喂導(dǎo)奉今驕半鍋育浮4。超級(jí)蜘蛛池之淺談XSS攻擊與防范。做軟文推廣十年樂云seo,seo網(wǎng)站排名如何,seo建站公司微金手指排名三

如果您覺得 超級(jí)蜘蛛池之淺談XSS攻擊與防范 這篇文章對(duì)您有用,請(qǐng)分享給您的好友,謝謝!

主站蜘蛛池模板: 人妻丰满熟妇岳AV无码区HD| 免费无码又爽又黄又刺激网站| 亚洲精品一级无码中文字幕| 国产人成无码视频在线观看| 中文字字幕在线中文无码 | 伊人无码精品久久一区二区| 亚洲av永久中文无码精品| 中文字幕无码一区二区三区本日| 亚洲AV无码成人专区片在线观看| 国模无码视频一区二区三区| 精品无码久久久久国产动漫3d| 国产成人精品无码专区| 最新亚洲春色Av无码专区| 中国少妇无码专区| 毛片无码一区二区三区a片视频 | 无码AV动漫精品一区二区免费 | 亚洲av无码无线在线观看| 中国少妇无码专区| 无码毛片一区二区三区视频免费播放| 亚洲AV日韩AV永久无码绿巨人| 国产高清无码视频| 韩国精品一区二区三区无码视频| 免费无码成人AV在线播放不卡| 亚洲国产精品无码av| 中文无码伦av中文字幕| 久久久久亚洲精品无码网址| 精品久久久久久无码中文野结衣 | 亚洲中文字幕无码一区| 国产精品va无码免费麻豆| 人妻无码一区二区不卡无码av| 免费无码H肉动漫在线观看麻豆| 蕾丝av无码专区在线观看| 无码一区二区三区亚洲人妻| 无码中文字幕色专区| 国产成人综合日韩精品无码| 国产高清无码视频| 亚洲午夜国产精品无码老牛影视 | 国产精品ⅴ无码大片在线看| 中文字幕无码精品三级在线电影| 日韩综合无码一区二区| 亚洲中文字幕无码不卡电影|