To XSS or not ? 杂谈

简介:

        xss (crosssite scripting) 又称为css 跨站脚本,是指在web应用程序的输入过程中,没有严格过滤输入的信息,使恶意用户可以往内容中注入精心构造的html语句,从而达到让正常用户浏览此恶意页面时执行该恶意html的目的

        国内研究web应用程序安全的人不少,不过大多集中在研究web应用程序的代码注入上,关注面向客户端攻击的xss的人很少,也鲜有成功的xss漏洞发掘记录,      虽然xss漏洞跟远程代码注入、本地和远程溢出相比,或许还不够上报给厂商或者公开的级别,甚至还有人认为,即使是偷cookie这一类的xss漏洞,也没有任何价值可以直接丢弃            上周paypal 发现了一个xss的漏洞,根据漏洞描述,这个漏洞就是偷窃正常用户的登陆cookie类型的,paypal把这个xss漏洞的威胁等级标记为严重,并迅速补上。

        个人认为,xss漏洞的威胁跟其他漏洞一样大,不应该因为xss漏洞没有类似其他漏洞直接的影响就减少挖掘和关注。假设一下,要是在一个知名的电子商务/新闻的网站上发现一个xss漏洞,而网管又没有及时补上的话,攻击者就有可能使用这个xss漏洞进行钓鱼攻击,发布假新闻等...更进一步,要是换成在一个webmail或者支付网站上出现cookies或者session 偷窃的xss漏洞的话,造成的后果会更严重(比如 新浪、taobao ...  )

       没有不存在漏洞的web 网站,或多或少的漏洞隐藏在web应用程序的各个角落里,做web应用程序安全研究的朋友和网管都应该关注一下xss漏洞,不能因为它看起来没有类似代码注入、溢出等漏洞的影响那么直接就忽视它的存在,否则,到出现问题时就悔之已晚












本文转自J0ker51CTO博客,原文链接:http://blog.51cto.com/J0ker/4558,如需转载请自行联系原作者


相关文章
|
2月前
|
存储 安全 JavaScript
小课堂 -- XSS漏洞介绍
小课堂 -- XSS漏洞介绍
18 0
|
2月前
|
前端开发 JavaScript 网络安全
【网络安全XSS必知 | 前端开发基础】一篇文章速学 HTML
【网络安全XSS必知 | 前端开发基础】一篇文章速学 HTML
52 0
|
8月前
|
前端开发 JavaScript 安全
前端学习笔记202307学习笔记第五十七天-模拟面试笔记网络-xss和csrf攻击
前端学习笔记202307学习笔记第五十七天-模拟面试笔记网络-xss和csrf攻击
58 0
|
11月前
|
JavaScript 前端开发 网络安全
[网络安全]DVWA之XSS(DOM)攻击姿势及解题详析合集
XSS(DOM)-low level 源代码未进行任何过滤 复选框中的内容为可变参数
107 0
|
11月前
|
移动开发 安全 JavaScript
XSS绕过安全狗方法【持续更新】
XSS绕过安全狗方法【持续更新】
323 0
|
11月前
|
存储 前端开发 JavaScript
渗透实战:某文库网站XSS盲打
渗透实战:某文库网站XSS盲打
97 0
|
存储 安全 JavaScript
某教程学习笔记(一):16、XSS漏洞
某教程学习笔记(一):16、XSS漏洞
108 0
某教程学习笔记(一):16、XSS漏洞
|
存储 SQL JavaScript
手把手教你实现 XSS 攻击
XSS 攻击理论知识学习完成的同学可以参考这篇一些攻击实现,理论背的再好还是要实践呀
|
存储 前端开发 JavaScript
面试题之 XSS 攻击
XSS(cross site scripting)跨站脚本攻击,就是攻击者想尽一切办法将可以执行的代码注入到网页中。 为什么不叫 CSS 攻击? 因为在 XSS 出现的时候,CSS 在前端领域已经被广
面试题之 XSS 攻击
|
存储 JavaScript 安全
网络安全 | 了解XSS的基本知识
今天到了分享我最喜欢的东西,一些网络安全有关的东西。