CSS 스타일시트의 교차 사이트 스크립팅: 가능성 및 기술
교차 사이트 스크립팅(XSS)은 공격자가 다음을 수행할 수 있게 하는 웹 보안 취약점입니다. 웹 페이지에 악성 스크립트를 삽입하여 잠재적으로 사용자 데이터 및 계정 액세스를 손상시킵니다. XSS는 일반적으로 JavaScript 실행을 대상으로 하지만 CSS 스타일시트를 통해서도 활용할 수 있습니다.
XSS용 CSS 스타일시트 사용
특정 CSS 구현에서는 JavaScript를 포함할 수 있습니다. 스타일시트 파일 내의 코드. 세 가지 기본 메서드가 식별되었습니다.
- expression(...) 지시어: JavaScript 문을 평가하고 해당 결과를 CSS 매개 변수에 통합할 수 있습니다.
- url('javascript:...') 지시문: URL을 지원하는 속성에 JavaScript 삽입을 허용합니다. 값.
- 브라우저별 기능: 예를 들어 Mozilla Firefox는 CSS를 통해 JavaScript를 호출할 수 있는 -moz-바인딩 메커니즘을 지원합니다.
실제 사례
CSS를 통한 주목할 만한 XSS 사례 스타일시트는 Firefox의 XBL(Extensible Binding Language) 사용에서 찾을 수 있습니다. 이는 동일한 도메인 내의 파일에서 CSS를 통해 JavaScript를 주입하는 것을 허용했습니다.
ScaryBeastSecurity가 설명하는 또 다른 기술은 CSS 파서를 이용하여 다른 도메인의 콘텐츠를 훔치고 CSS가 도메인 간 요청을 처리하는 방식의 취약점을 활용합니다.
CSS XSS로부터 보호
다음을 통해 XSS의 위험을 완화합니다. CSS 스타일시트를 사용하면 다음과 같은 여러 조치를 구현할 수 있습니다.
- 외부 스크립트 또는 스타일시트 로드를 방지하기 위해 엄격한 콘텐츠 보안 정책(CSP) 규칙을 시행합니다.
- CSS 입력을 삭제하고 악성 코드를 제거합니다. .
- CSS를 통해 JavaScript 실행을 활성화하는 다음과 같은 브라우저별 기능을 비활성화합니다. -moz-bind.
- 웹 애플리케이션 방화벽(WAF)을 구현하여 악성 CSS 요청을 탐지하고 차단합니다.
위 내용은 CSS 스타일시트를 XSS(교차 사이트 스크립팅)에 악용할 수 있나요?의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

최근에 색상에 대한 도구, 기사 및 리소스가 많이있었습니다. 당신의 즐거움을 위해 여기에 반올림하여 몇 개의 탭을 닫을 수 있습니다.

Robin은 이전에 이것을 다루었지만 지난 몇 주 동안 그것에 대해 약간의 혼란을 듣고 다른 사람이 설명하는 데 찌르는 것을 보았습니다.

나는 샌드위치 사이트의 디자인을 절대적으로 좋아합니다. 많은 아름다운 특징 중에는 무지개가있는이 헤드 라인이 스크롤 할 때 움직이는 밑줄이 있습니다. 그것은 아닙니다

많은 인기있는 이력서 디자인은 그리드 모양으로 섹션을 배치하여 사용 가능한 페이지 공간을 최대한 활용하고 있습니다. CSS 그리드를 사용하여 레이아웃을 만듭니다

페이지 새로 고침은 일입니다. 때로는 반응이 없다고 생각하거나 새로운 콘텐츠를 사용할 수 있다고 생각할 때 페이지를 새로 고침합니다. 때때로 우리는 단지 화가났습니다

React 세계에서 프론트 엔드 애플리케이션을 구성하는 방법에 대한 지침은 거의 없습니다. (“옳은 느낌”이 될 때까지 파일을 움직여도 롤). 진실

대부분의 경우 사용자가 응용 프로그램에 적극적으로 참여하거나 일시적으로 비활성화되어 있는지에 대해 신경 쓰지 않습니다. 비활성, 의미, 아마도 그들

Wufoo는 항상 통합으로 훌륭했습니다. 캠페인 모니터, MailChimp 및 Typekit과 같은 특정 앱과 통합이 있지만


핫 AI 도구

Undresser.AI Undress
사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover
사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool
무료로 이미지를 벗다

Clothoff.io
AI 옷 제거제

AI Hentai Generator
AI Hentai를 무료로 생성하십시오.

인기 기사

뜨거운 도구

Eclipse용 SAP NetWeaver 서버 어댑터
Eclipse를 SAP NetWeaver 애플리케이션 서버와 통합합니다.

Atom Editor Mac 버전 다운로드
가장 인기 있는 오픈 소스 편집기

ZendStudio 13.5.1 맥
강력한 PHP 통합 개발 환경

VSCode Windows 64비트 다운로드
Microsoft에서 출시한 강력한 무료 IDE 편집기

스튜디오 13.0.1 보내기
강력한 PHP 통합 개발 환경
