- 27
- 0
- 约 7页
- 2015-07-25 发布于河北
- 举报
利用burp_suite手工挖掘XSS漏洞.pdf
手工测试xss
没啥技术含量,只是把自己手工挖xss 的简单心得和大家分享下。
Xss 的形成原因无非是用户输入的xss 代码经过服务器之后原封不动的返回到客户端中,
这样攻击者就可以写出带有恶意行为的 js 脚本,传送给受害者,使得脚本在受害者机子上
进行执行,最常见的就是盗取用户的cookies 。复杂的就需要懂很多javascript 知识。
现在的网站几乎大部分都会有与用户交互的功能,用户可以提交数据之类的,再加上开
发对用户输入的数据过滤检查不严格,这样就很容易造成xss 。
很多的工具可以扫到xss 漏洞,工具的扫描过程有可能是对一个网址开始进行爬虫,查
找用户可以输入的参数,可能是 get 方法的,可能是 post 方法的,更改输入参数值,使用
自带的xss 测试语句进行测试,观察返回的数据中有没有这些测试语句。
但是很多的扫描工具扫描的并不是很全面。有可能漏掉很多。
使用手工测试xss 和工具扫描的原理是一样的,更改传递给服务器的参数值,观察返回
的数据中参数值的变化,一般测试时,我习惯输入/21212,这样若是返回的页面源代码中
含有/21212,那这个站90% 的就可以进行xss ,当然若要触发的话大多数情况下还需要你
进行闭合操作。
在手工测
您可能关注的文档
最近下载
- 土地整治、高标准农田、农田水利施工组织设计方案.docx
- 2026-2031年中国网络货运平台行业研究及十五五规划分析报告.docx VIP
- WWT 0044—2012田野考古植物遗存浮选采集及实验室操作规范.pdf VIP
- 监理单位质量管理体系及措施.pdf VIP
- 第三章-费用在各种产品以及期间费用之间的分配和归集.ppt
- DB13_T2560.3-2017_菊芋栽培技术规程第3部分:加工型菊芋_河北省.docx VIP
- 失语症的康复评估与治疗PPT课件.pptx VIP
- 《成本会计》 课件 王莉莉 第3--5章 费用在各种产品及期间费用之间的归集与分配、生产费用在完工产品与在产品之间的归集与分配、成本计算方法.pptx
- 数据中心800V直流供电技术白皮书2.0.pdf
- 林业无人机应用技术.pptx VIP
原创力文档

文档评论(0)