- 0
- 0
- 约小于1千字
- 约 12页
- 2026-08-27 发布于陕西
- 举报
DVWA反射型XSSWeb安全应用与防护
1.DVWA下反射型XSS漏洞2.DVWA反射型XSS漏洞示例
反射型XSS反射型XSS是非持久性跨站脚本,非持久性体现在XSS攻击是一次性的,仅对当次的页面访问产生影响。
反射型XSS使用浏览器打开:8080/dvwa/login.php,输入admin/password进行登录。如下图所示
反射型XSS登录后页面选择XSSreflected.,随意输入内容。会将输入的内容加上hello显示出来。如下图所示。
反射型XSS尝试输入scriptalert(/xss/)/scripttest。点击提交后,弹出XSS页面
反射型XSS右键点击页面查看页面源代码。看出输入的内容直接在页面显示。这里可以构造多种方式,达到恶意攻击的目的
反射型XSS1.将DVWA安全级别调整为中级(medium),查看源代码(点击“ViewSource”)。
反射型XSS使用str_replace()函数将script用空格取代。这种防护几乎没有什么作用,只需要简单改变大小写即可绕过该函数的防御。输入scRiptalert(/xss/)/script即可。
反射型XSS2.将DVWA的安全级别调整为high,查看源代码(点击“ViewSource”)。可以看出此处对GET来的name的参数使用htmlspecialshars()函数进行了转换,htmlspec
原创力文档

文档评论(0)