CSS スタイルシートでのクロスサイト スクリプティング: 可能性と手法
クロスサイト スクリプティング (XSS) は、攻撃者に次のことを可能にする Web セキュリティの脆弱性です。悪意のあるスクリプトを Web ページに挿入し、ユーザー データとアカウント アクセスを侵害する可能性があります。 XSS は通常、JavaScript の実行をターゲットとしていますが、CSS スタイルシートを通じて悪用されることもあります。
XSS 用の CSS スタイルシートの使用
特定の CSS 実装では、JavaScript を組み込むことができます。スタイルシート ファイル内のコード。 3 つの主要なメソッドが特定されています:
- expression(...) ディレクティブ: JavaScript ステートメントの評価とその結果の CSS パラメーターへの組み込みを有効にします。
- url('javascript:...') ディレクティブ: URL をサポートするプロパティへの JavaScript の挿入を許可します。
- ブラウザ固有の機能: たとえば、Mozilla Firefox は、CSS を介して JavaScript を呼び出すことができる -moz-binding メカニズムをサポートしています。
実際の例
XSS の注目すべき例CSS スタイルシートは、Firefox の XBL (Extensible Binding Language) の使用に含まれています。同じドメイン内のファイルから CSS を介して JavaScript を挿入することが可能でした。
ScaryBeastSecurity によって説明された別の手法では、CSS パーサーを悪用して、CSS がクロスドメイン リクエストを処理する方法の脆弱性を利用して、異なるドメインからコンテンツを盗みます。
CSS からの保護XSS
CSS スタイルシートによる XSS のリスクを軽減するには、次のようないくつかの対策を実装できます。
- 厳格なコンテンツ セキュリティ ポリシー (CSP) ルールを適用して、外部ファイルの読み込みを防止します。スクリプトまたはスタイルシート。
- CSS 入力をサニタイズし、悪意のあるものを削除します。 code.
- -moz-binding など、CSS を介した JavaScript の実行を可能にするブラウザ固有の機能を無効にします。
- Web アプリケーション ファイアウォール (WAF) を実装して、悪意のある CSS リクエストを検出してブロックします。
以上がCSS スタイルシートはクロスサイト スクリプティング (XSS) に悪用できますか?の詳細内容です。詳細については、PHP 中国語 Web サイトの他の関連記事を参照してください。

Goofontsは、開発者妻とデザイナーの夫によって署名されたサイドプロジェクトであり、どちらもタイポグラフィの大ファンです。 Googleにタグを付けています

Pavithra Kodmadは、彼らが変化したWeb開発に関する最も時代を超越した記事のいくつかであると考えていることについて、人々に推奨事項を求めました

GraphQL APIの構築方法を学ぶことは非常に挑戦的です。ただし、10分でGraphQL APIを使用する方法を学ぶことができます!そして、それは私が完璧になったことがあります

ここでは、Yuanchuanからの合法的なCSSの策略があります。このCSSプロパティオフセットパスがあります。むかしむかし、それはモーションパスと呼ばれ、その後改名されました。私


ホットAIツール

Undresser.AI Undress
リアルなヌード写真を作成する AI 搭載アプリ

AI Clothes Remover
写真から衣服を削除するオンライン AI ツール。

Undress AI Tool
脱衣画像を無料で

Clothoff.io
AI衣類リムーバー

AI Hentai Generator
AIヘンタイを無料で生成します。

人気の記事

ホットツール

ドリームウィーバー CS6
ビジュアル Web 開発ツール

Safe Exam Browser
Safe Exam Browser は、オンライン試験を安全に受験するための安全なブラウザ環境です。このソフトウェアは、あらゆるコンピュータを安全なワークステーションに変えます。あらゆるユーティリティへのアクセスを制御し、学生が無許可のリソースを使用するのを防ぎます。

EditPlus 中国語クラック版
サイズが小さく、構文の強調表示、コード プロンプト機能はサポートされていません

ゼンドスタジオ 13.0.1
強力な PHP 統合開発環境

WebStorm Mac版
便利なJavaScript開発ツール
