当前位置: 首页 > news >正文

常州公司做网站网络优化论文

常州公司做网站,网络优化论文,参考消息今日头条,做问卷网站文章目录 XSS(Dom)lowmediumhighimpossible XSS(Dom) XSS 主要基于JavaScript语言进行恶意攻击,常用于窃取 cookie,越权操作,传播病毒等。DOM全称为Document Object Model,即文档对…

文章目录

      • XSS(Dom)
        • low
        • medium
        • high
        • impossible

XSS(Dom)

XSS 主要基于JavaScript语言进行恶意攻击,常用于窃取 cookie,越权操作,传播病毒等。DOM全称为Document Object Model,即文档对象模型,此类XSS 漏洞不需要服务器解析响应,不依赖服务器的数据,直接从浏览器获取数据并执行。

low
  1. 查看页面,发现点击 select 后在地址栏里传输了参数,只有这个地方可以尝试进行攻击:
    在这里插入图片描述
  2. 在地址栏里输入一个简单的 js 语句,进行弹框,页面确实执行了此 js 语句,攻击成功。
    在这里插入图片描述
medium
  1. 尝试 low 中的方式输入 <script> 发现没有弹框,猜想可能 <script> 被过滤。查看源码果然是:
    在这里插入图片描述

  2. 可尝试使用其他脚本语句进行攻击:

//</option>和</select> 是F12查看页面代码时发现要闭合前面的标签
//onerror 表示如果加载图片失败则执行后面的语句
</option></select><img src=x onerror=alert(1)>

在这里插入图片描述

high
  1. 使用上述两种方式都无法注入,查看源码发现代码里对 default 参数进行了匹配,只允许特定的值存在:
    在这里插入图片描述

  2. 但是代码只对 default 参数进行了校验,此种情况可以通过 & 连接符拼接参数进行攻击:

&<script>alert(1)</script>

在这里插入图片描述

impossible

impossible 中没有进行特别的操作,只是在前端写代码时没有对参数进行解码,这样输入的参数都会经过URL编码,直接赋值给页面,不存在 xss dom 漏洞。
在这里插入图片描述

总结一下,避免 xss dom 漏洞可以通过以下方式:

  • 对所有的输入进行严格的校验,过滤常见的 js 标签;
  • 对用户输入进行编码,确保所有的 js 语句都不会被执行。
http://www.epmgrl.cn/news/83.html

相关文章:

  • 网站流量报表网上推广怎么收费
  • 航班网站开发设计说明书排名优化
  • 抚州市建设局网站查询个人接app推广单去哪里接
  • 网站建设 长沙利尔化学股票股吧
  • 朝阳网络公司搜索引擎优化与关键词的关系
  • 专业建设网站的企业网络营销策划书范文
  • 西安个人做网站简述网络营销的方法
  • 商业网站页面知名品牌营销案例100例
  • wordpress修改元内容win10最强优化软件
  • 做天然文化石的网站松原新闻头条
  • 在百度做网站百度权重5的网站能卖多少钱
  • 网站开发公司人员配备最近的重大新闻
  • 大学生网页设计作业源文件网站推广优化之八大方法
  • 网站在线客服链接百度广告推广收费标准
  • 网站开发qq头像百度软件应用中心下载
  • 牛商网营销型网站建设女生做sem专员的工作难吗
  • 保定市做网站的公司seo技术培训课程
  • 东莞市网站公司sem是什么意思
  • 一家只做性价比的网站公司网站建设推广
  • 杭州网络公司做网站报价创建网站的流程是什么
  • 北京b2c网站建设刷网站排名软件
  • 无锡企业网站建设苏州首页关键词优化
  • 字体艺术设计在线生成seo程序专员
  • 深圳集团网站建设哪家好seo 培训教程
  • DW做旅游网站毕业设计模板上海网站推广优化
  • 给公司做的东西放到私人网站上百度在西安的公司叫什么
  • 成都房地产网站开发哪里可以接广告
  • 景德镇做网站的公司网络营销平台名词解释
  • 张家港做英文网站杭州关键词排名工具
  • 文化网站建设凡科建站代理