検索

XSS攻撃の原理とは

Jun 13, 2020 pm 05:55 PM
xss原理

XSS攻撃の原理とは

XSS は CSS とも呼ばれ、正式名称はクロスサイト スクリプトです。クロスサイト スクリプティング攻撃です。CSS カスケード スタイル シートと区別するために XSS と呼ばれています。 Web プログラムによくある脆弱性。

原則:

攻撃者は、XSS 脆弱性のある Web サイトに悪意のある HTML コードを入力し、他のユーザーが Web サイトを閲覧すると、その HTML コードが自動的に実行され、目的が達成されます。攻撃は、ユーザーの Cookie を盗む、ページ構造を破壊する、他の Web サイトにリダイレクトするなどです。

例: フォーラムのコメント機能は XSS をフィルターしません。その後、コメントすることができます。コメントは次のとおりです:

<script>
while(true) {
    alert(&#39;你关不掉我&#39;);
}
</script>

公開されたコメントの内容JS を含むテキスト。現時点で、サーバーがこれらのスクリプトをフィルタリングまたはエスケープせず、ページ上のコンテンツとして公開しない場合、他のユーザーがこのページにアクセスしたときにこのスクリプトを実行することになります。

これは単なる例であり、悪意のある人が上記のコードを悪意のあるコードに変更し、Cookie やその他の情報を盗む可能性があります。

XSS タイプ:

一般に、永続的 XSS と非永続的 XSS

1 に分類できます。永続的 XSS は、クライアントを攻撃し、クライアントに埋め込まれるスクリプトです。その結果、通常のアクセス権を持つすべてのユーザーがこの XSS スクリプトによって攻撃されることになります。 (上記のメッセージコメント機能など)

2. 非永続型 XSS とは、ページの URL 内の特定のパラメータを大騒ぎし、慎重に作成された悪意のあるスクリプトを URL パラメータ内にラップし、非永続 XSS のセキュリティ上の脅威は、サーバーがフィルタリング用のビジネス コードを調整している限り、URL はサーバーによって慎重に構築されるため、比較的小さいです。ハッカーは即座に無効になります。対照的に、永続的な XSS 攻撃は大きな影響を及ぼします。場合によっては、悪意のあるコードのデータを削除するために、サーバーが複数のテーブルを削除し、多くのライブラリにクエリを実行する必要があります。

推奨チュートリアル:

Web サーバーのセキュリティ

以上がXSS攻撃の原理とはの詳細内容です。詳細については、PHP 中国語 Web サイトの他の関連記事を参照してください。

声明
この記事は掘金で複製されています。侵害がある場合は、admin@php.cn までご連絡ください。

ホットAIツール

Undresser.AI Undress

Undresser.AI Undress

リアルなヌード写真を作成する AI 搭載アプリ

AI Clothes Remover

AI Clothes Remover

写真から衣服を削除するオンライン AI ツール。

Undress AI Tool

Undress AI Tool

脱衣画像を無料で

Clothoff.io

Clothoff.io

AI衣類リムーバー

AI Hentai Generator

AI Hentai Generator

AIヘンタイを無料で生成します。

ホットツール

ドリームウィーバー CS6

ドリームウィーバー CS6

ビジュアル Web 開発ツール

MantisBT

MantisBT

Mantis は、製品の欠陥追跡を支援するために設計された、導入が簡単な Web ベースの欠陥追跡ツールです。 PHP、MySQL、Web サーバーが必要です。デモおよびホスティング サービスをチェックしてください。

DVWA

DVWA

Damn Vulnerable Web App (DVWA) は、非常に脆弱な PHP/MySQL Web アプリケーションです。その主な目的は、セキュリティ専門家が法的環境でスキルとツールをテストするのに役立ち、Web 開発者が Web アプリケーションを保護するプロセスをより深く理解できるようにし、教師/生徒が教室環境で Web アプリケーションを教え/学習できるようにすることです。安全。 DVWA の目標は、シンプルでわかりやすいインターフェイスを通じて、さまざまな難易度で最も一般的な Web 脆弱性のいくつかを実践することです。このソフトウェアは、

MinGW - Minimalist GNU for Windows

MinGW - Minimalist GNU for Windows

このプロジェクトは osdn.net/projects/mingw に移行中です。引き続きそこでフォローしていただけます。 MinGW: GNU Compiler Collection (GCC) のネイティブ Windows ポートであり、ネイティブ Windows アプリケーションを構築するための自由に配布可能なインポート ライブラリとヘッダー ファイルであり、C99 機能をサポートする MSVC ランタイムの拡張機能が含まれています。すべての MinGW ソフトウェアは 64 ビット Windows プラットフォームで実行できます。

SecLists

SecLists

SecLists は、セキュリティ テスターの究極の相棒です。これは、セキュリティ評価中に頻繁に使用されるさまざまな種類のリストを 1 か所にまとめたものです。 SecLists は、セキュリティ テスターが必要とする可能性のあるすべてのリストを便利に提供することで、セキュリティ テストをより効率的かつ生産的にするのに役立ちます。リストの種類には、ユーザー名、パスワード、URL、ファジング ペイロード、機密データ パターン、Web シェルなどが含まれます。テスターはこのリポジトリを新しいテスト マシンにプルするだけで、必要なあらゆる種類のリストにアクセスできるようになります。