反射型XSSWeb安全应用与防护55课件讲解.pptx

反射型XSSWeb安全应用与防护55课件讲解.pptx

反射型XSSWeb安全应用与防护

什么是反射型XSS漏洞反射型XSS漏洞特点反射型XSS漏洞示例

反射型XSS同学A经常浏览某个网站,此网站为B同学所拥有。B同学的站点需要A同学使用用户名/密码进行登录,并存储了A同学敏感信息(比如银行帐户信息)。T同学发现B同学的站点存在反射性的XSS漏洞,因此T同学编写了一个包含恶意代码的URL,并利用各种手段诱使A同学点击,A同学在登录到Bob的站点后,浏览了T同学提供的URL。嵌入到URL中的恶意脚本在A同学电脑的浏览器中执行。此脚本盗窃敏感信息(cookie、帐号信息等信息)。然后在A同学完全不知情的情况下将这些信息发送给T同学。T同学利用获取到的cookie就可以以A同学的身份登录B同学的站点,如果脚本的功更强大的话,T同学还可以对A同学的浏览器做控制并进一步利用漏洞控制。

反射型XSS该类攻击的主要特点是它的及时性和一次性,即用户提交请求后,响应信息会立即反馈给用户。这类攻击常发生在搜索引擎、错误提示页面等对用户的输入做出直接反应的场景中。XSS代码常常出现在URL请求中,当用户访问带有XSS代码的URL请求时,服务器端接收请求并处理,然后将带有XSS代码的数据返回给浏览器,浏览器解析该段带有XSS代码的数据并执行,整个过程就像一次反射,故称为反射型XSS。

反射型XSS正常访问

反射型XSS反射型XSS测试语句/xss/01

文档评论(0)

1亿VIP精品文档

相关文档