当前位置: 首页 > news >正文

Web渗透测试之XSS跨站脚本攻击 盲打 详解

 目录

XSS盲打

什么是盲打:

盲打主要目的


XSS盲打

什么是盲打:

  • 发现某个页面有xss漏洞 但是注入后没看到效果
    • 而是在其它页面进行xss显示的效果 这种就叫盲打.
  • 我注册了一个网站的用户 注册页面存在xss漏洞跳转到首页 看不到注册信息的输出

    • 当管理员打开页面查看什么用户注册了,打开用户信息,从数据库查询出来,管理员中招了xss

111'"><sCrIpT>alert(666)</sCrIpT>

盲打主要目的

  • 盲打主要打的就是后台管理员

  • 没有输出 所以不知道有没有xss注入

  • xss盲打”是指在攻击者对数据提交后展现的后台未知的情况下

    • 网站采用了攻击者插入了带真实攻击功能的xss攻击代码

    • (通常是使用script标签引入远程的js)的数据。

    • 这里涉及到跨域 cores jsonp等相关知识点

  • 当未知后台在展现时没有对这些提交的数据进行过滤

    • 那么后台管理人员在操作时就会触发xss来实现攻击者预定好的“真实攻击功能

  • 也就是只有从后台才能看到前端输入的内容

    • 从前端无法判断是否存在xss

  • 首先前端输入了xss代码注入后 没有效果

    • 登录后台后才发现 后台管理员被打了

http://www.lryc.cn/news/518319.html

相关文章:

  • 经典编程题:服务器广播
  • 【网络协议】静态路由详解
  • 朝天椒USB服务器在银泰证券虚拟化超融合场景的应用案例
  • .NET framework、Core和Standard都是什么?
  • FairGuard游戏安全2024年度报告
  • JetBrains IDEs和Visual Studio Code的对比
  • 文件剪切走:深度解析与高效恢复策略
  • Win32汇编学习笔记09.SEH和反调试
  • [人工智能]CSDN创作助手体验
  • vue3中el-table实现多表头并表格合并行或列
  • HTML+CSS+JS制作中国传统节日主题网站(内附源码,含5个页面)
  • 时空笔记:CBEngine(微观交通模拟引擎)
  • 【LeetCode】力扣刷题热题100道(26-30题)附源码 轮转数组 乘积 矩阵 螺旋矩阵 旋转图像(C++)
  • 【C++】字符串的 += 和 + 运算详解
  • 多模态大模型部署:结合dify
  • Matlab Steger提取条纹中心(非极大值抑制)
  • springboot + vue+elementUI图片上传流程
  • LabVIEW 系统诊断
  • 韩国机场WebGIS可视化集合Google遥感影像分析
  • springCloudGateWay使用总结
  • 使用new Vue创建Vue 实例并使用$mount挂载到元素上(包括el选项和$mount区别)
  • GTX750Ti打DP补丁
  • springmvc前端传参,后端接收
  • PyTorch 张量的分块处理介绍
  • 在Ubuntu中使用systemd设置后台自启动服务
  • mongodb清理删除历史数据
  • C++字体库开发之字体回退策略十六
  • IO进程day3
  • 【多线程初阶篇¹】线程理解| 线程和进程的区别
  • wireshark排除私接小路由