了解CSS 樣式表中的跨站腳本
跨站腳本(XSS) 是一種惡意技術,允許攻擊者將惡意程式碼注入到Web 中頁面,可能會危及使用者資料和系統安全。雖然 XSS 通常與 JavaScript 相關,但也有可能利用 CSS 樣式表中的漏洞。
XSS 如何可能出現在 CSS 樣式表中?
CSS 樣式表通常是在網頁引用的外部文件中定義。如果引用的樣式表遭到破壞,這種外部連結機制可能會引入漏洞。
如瀏覽器安全手冊中所述,有多種方法可以在CSS 樣式表中執行惡意JavaScript:
- 使用用於計算任意JavaScript 語句的expression(.. .) 指令。
- 在支援的屬性上使用 url('javascript:...') 指令
- 呼叫特定於瀏覽器的功能,例如 Firefox 的 -moz 綁定機制。
此外,在 Firefox 中,可以使用 XBL(可擴充綁定語言)來注入 JavaScript透過 CSS 進入頁面。但是,此方法要求 XBL 檔案駐留在同一網域中(如答案中提到的 StackOverflow 線程中所述)。
其他 CSS 濫用
雖然與 XSS 沒有直接關係,另一種技術值得一提:濫用 CSS 解析器從不同領域竊取內容。這在「通用跨瀏覽器跨域」一文中進行了描述。
在CSS 中防範XSS
為了緩解CSS 中的XSS 漏洞,網站開發人員應該:
- 在Web 中引用CSS文件之前先清理
- 確保受信任方提供引用的樣式表。
- 使用瀏覽器級安全性政策來限制跨站點資源載入。
以上是如何透過 CSS 樣式表利用跨站腳本 (XSS)?的詳細內容。更多資訊請關注PHP中文網其他相關文章!

這是我們在形式可訪問性上進行的小型系列中的第三篇文章。如果您錯過了第二篇文章,請查看“以:focus-visible的管理用戶焦點”。在

CSS盒子陰影和輪廓屬性獲得了主題。讓我們查看一些在真實主題中起作用的示例,以及我們必須將這些樣式應用於WordPress塊和元素的選項。

本教程演示了使用智能表單框架創建外觀專業的JavaScript表單(注意:不再可用)。 儘管框架本身不可用,但原理和技術仍然與其他形式的建築商相關。

本文探討了Envato Market上可用的PHP表單構建器腳本,比較了其功能,靈活性和設計。 在研究特定選項之前,讓我們了解PHP形式構建器是什麼以及為什麼要使用一個。 PHP形式

Svelte Transition API提供了一種使組件輸入或離開文檔(包括自定義Svelte Transitions)時動畫組件的方法。


熱AI工具

Undresser.AI Undress
人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover
用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool
免費脫衣圖片

Clothoff.io
AI脫衣器

AI Hentai Generator
免費產生 AI 無盡。

熱門文章

熱工具

SAP NetWeaver Server Adapter for Eclipse
將Eclipse與SAP NetWeaver應用伺服器整合。

Dreamweaver Mac版
視覺化網頁開發工具

ZendStudio 13.5.1 Mac
強大的PHP整合開發環境

Atom編輯器mac版下載
最受歡迎的的開源編輯器

SublimeText3 Linux新版
SublimeText3 Linux最新版