찾다
운영 및 유지보수안전XSS 공격의 원리는 무엇인가

XSS 공격의 원리는 무엇인가

Jun 13, 2020 pm 05:55 PM
xss원칙

XSS 공격의 원리는 무엇인가

CSS라고도 하는 XSS는 Cross-site scripting 공격을 의미하며 CSS CSS 스타일 시트와 구별하기 위해 XSS라고 합니다. 이는 웹 프로그램의 일반적인 취약점입니다.

원리:

공격자는 XSS 취약점이 있는 웹사이트에 악성 HTML 코드를 입력합니다. 다른 사용자가 웹사이트를 탐색하면 사용자의 쿠키를 훔치는 등 공격 목적을 달성하기 위해 HTML 코드가 자동으로 실행됩니다. 페이지 구조를 파괴하고 다른 웹사이트로 리디렉션하는 등의 작업을 수행합니다.

예: 포럼의 댓글 기능은 XSS를 필터링하지 않으므로 이에 대해 댓글을 달 수 있습니다. 댓글은 다음과 같습니다.

<script>
while(true) {
    alert(&#39;你关不掉我&#39;);
}
</script>

JS 콘텐츠 텍스트가 포함된 댓글을 게시할 때 서버가 이를 필터링하거나 이스케이프하지 않는 경우 현재 이 스크립트는 페이지에 콘텐츠로 게시되며 다른 사용자가 이 페이지를 방문할 때 이 스크립트를 실행하게 됩니다.

이것은 단순한 예일 뿐입니다. 악의적인 행위자는 위 코드를 악성 코드로 변조하여 쿠키나 기타 정보를 훔칠 수 있습니다.

XSS 유형:

일반적으로 다음과 같이 나눌 수 있습니다. 영구 XSS 및 비영구 이 XSS 스크립트에 의해 공격됩니다. (예: 위의 댓글 기능)

2. 비영구 XSS는 페이지 URL의 특정 매개변수에 대해 소란을 피우고 URL 매개변수에 신중하게 구성된 악성 스크립트를 래핑한 다음 URL을 페이지에 게시합니다. 비영구적인 XSS의 보안 위협은 상대적으로 적습니다. 왜냐하면 서버가 필터링을 위해 비즈니스 코드를 조정하는 한 해커가 신중하게 구성한 URL은 즉시 무효화되기 때문입니다. 반면, 지속적인 XSS 공격은 악성 코드의 데이터를 삭제하기 위해 여러 테이블을 삭제하고 많은 라이브러리를 쿼리해야 하는 경우도 있습니다.

추천 튜토리얼:

웹 서버 보안

위 내용은 XSS 공격의 원리는 무엇인가의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

성명
이 기사는 掘金에서 복제됩니다. 침해가 있는 경우 admin@php.cn으로 문의하시기 바랍니다. 삭제

핫 AI 도구

Undresser.AI Undress

Undresser.AI Undress

사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover

AI Clothes Remover

사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool

Undress AI Tool

무료로 이미지를 벗다

Clothoff.io

Clothoff.io

AI 옷 제거제

AI Hentai Generator

AI Hentai Generator

AI Hentai를 무료로 생성하십시오.

인기 기사

R.E.P.O. 에너지 결정과 그들이하는 일 (노란색 크리스탈)
3 몇 주 전By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 최고의 그래픽 설정
3 몇 주 전By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 아무도들을 수없는 경우 오디오를 수정하는 방법
3 몇 주 전By尊渡假赌尊渡假赌尊渡假赌
WWE 2K25 : Myrise에서 모든 것을 잠금 해제하는 방법
4 몇 주 전By尊渡假赌尊渡假赌尊渡假赌

뜨거운 도구

드림위버 CS6

드림위버 CS6

시각적 웹 개발 도구

맨티스BT

맨티스BT

Mantis는 제품 결함 추적을 돕기 위해 설계된 배포하기 쉬운 웹 기반 결함 추적 도구입니다. PHP, MySQL 및 웹 서버가 필요합니다. 데모 및 호스팅 서비스를 확인해 보세요.

DVWA

DVWA

DVWA(Damn Vulnerable Web App)는 매우 취약한 PHP/MySQL 웹 애플리케이션입니다. 주요 목표는 보안 전문가가 법적 환경에서 자신의 기술과 도구를 테스트하고, 웹 개발자가 웹 응용 프로그램 보안 프로세스를 더 잘 이해할 수 있도록 돕고, 교사/학생이 교실 환경 웹 응용 프로그램에서 가르치고 배울 수 있도록 돕는 것입니다. 보안. DVWA의 목표는 다양한 난이도의 간단하고 간단한 인터페이스를 통해 가장 일반적인 웹 취약점 중 일부를 연습하는 것입니다. 이 소프트웨어는

MinGW - Windows용 미니멀리스트 GNU

MinGW - Windows용 미니멀리스트 GNU

이 프로젝트는 osdn.net/projects/mingw로 마이그레이션되는 중입니다. 계속해서 그곳에서 우리를 팔로우할 수 있습니다. MinGW: GCC(GNU Compiler Collection)의 기본 Windows 포트로, 기본 Windows 애플리케이션을 구축하기 위한 무료 배포 가능 가져오기 라이브러리 및 헤더 파일로 C99 기능을 지원하는 MSVC 런타임에 대한 확장이 포함되어 있습니다. 모든 MinGW 소프트웨어는 64비트 Windows 플랫폼에서 실행될 수 있습니다.

SecList

SecList

SecLists는 최고의 보안 테스터의 동반자입니다. 보안 평가 시 자주 사용되는 다양한 유형의 목록을 한 곳에 모아 놓은 것입니다. SecLists는 보안 테스터에게 필요할 수 있는 모든 목록을 편리하게 제공하여 보안 테스트를 더욱 효율적이고 생산적으로 만드는 데 도움이 됩니다. 목록 유형에는 사용자 이름, 비밀번호, URL, 퍼징 페이로드, 민감한 데이터 패턴, 웹 셸 등이 포함됩니다. 테스터는 이 저장소를 새로운 테스트 시스템으로 간단히 가져올 수 있으며 필요한 모든 유형의 목록에 액세스할 수 있습니다.