xss漏洞测试培训_第1页
xss漏洞测试培训_第2页
xss漏洞测试培训_第3页
xss漏洞测试培训_第4页
xss漏洞测试培训_第5页
已阅读5页,还剩21页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

铁花xss漏洞测试培训概要什么是xss漏洞xss漏洞有什么危害xss漏洞是如何产生的如何测试xss漏洞什么是xss跨站攻击XSS又叫CSS英文缩写为CrossSiteScript中文意思为跨站脚本攻击具体内容指的是恶意攻击者往Web页面里插入恶意html代码,当用户浏览该页之时,

嵌入其中Web里面的html代码会被执行,从而到达恶意用户的特殊目的.XSS的危害获取用户cookie修改页面信息浏览器劫持与其他漏洞结合〔如CSRF漏洞〕其他

漏洞实例演示xss漏洞是如何产生的淘宝常见的漏洞代码<span>$!productName</span><script>varfrom='$!rundata.Parameters.getString('from')';</script><span><iframesrc=://hacker></iframe></span><script>varfrom='';hackerFunction(document.cookie);'';</script>目前xss漏洞修复的做法如何测试xss漏洞黑盒手动测试黑盒工具测试白盒代码扫描黑盒手动测试有输入框的页面测试页面链接参数的测试有输入框的页面测试输入特殊字符“‘><查看源代码〔对非富文本非常有效〕为了更直观判断参加<script>alert〔123〕</script>与其他标记结合如:<imgsrc="javascript:alert(/XSS/)"><tablebackground="javascript:alert(/XSS/)"></table>总结用例练习-如何测试以下页面是否有xss漏洞页面链接参数的测试://search1.taobao/browse/0/n-0-----------------g,ontgc----------------40--commend-0-all-0.htm?at_topsearch=1在链接中问好后面的at_topsearch表示参数1代表他的值当有多个参数的时候用&符号隔开如:=每一个参数我们都可以当成是一个输入框进行测试练习如何测试以下链接是否有xss漏洞=黑盒工具测试工具介绍Paros下载地址:///projects/paros/安装JDk1.4以上安装Paros设置IE的代理翻开Paros,用IE翻开想要测试的页面如://search1.taobao/browse/0/n-g,gizq----------------40--commend-0-1,2-0.htm?at_topsearch=0查看Paros单独只测一个页面在paros选中需要测试的site选择菜单Analyse->scanReport->Lastscanreport生成Report查看对一个站点进行测试工程新增如用ie翻开选择菜单Analyse->spider爬出下级页面Spider结束后选择site中的站点选择Scan〔与单一页面一致〕生成报告练习如何测试工程和日常是否有xss漏洞例如旺铺白盒代码扫描测试xss漏洞回忆之前手动黑盒测试时的方法输入特殊字符“‘><查看源代码如果对这些特殊字符进行转义就无法执行了例如将vm代码修改为<span>$!stringEscapeUtil.escapeHtml($productName)</span>结论在vm中没有对特殊字符进行转义的都会有xss漏洞的可能。白盒代码扫描vm制作工具扫描工程的vm文件查找未转义的变量生成

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论