news 2026/9/2 22:22:17

xss漏洞原理

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
xss漏洞原理

一、XSS漏洞原理

1.概述

XSS被称为跨站脚本攻击(Cross Site Scripting),由于和层叠样式表(Cascading Style Sheets,CSS)重名,改为XSS。

主要基于JavaScript语言进行恶意攻击,因为js非常灵活操作html、css、浏览器。

2.利用方式

利用网页开发时web应用程序对用户输入过滤不足导致将恶意代码注入到网页中,使用户浏览器加载并执行恶意代码,通常是JavaScript类型,也包括java、vbs、flash、html等。

3.执行方式

用户浏览被XSS注入过的网页,浏览器就会解析这段代码,就被攻击了。因为浏览器当中有JavaScript解析器,浏览器不会判断代码是否恶意,只要符合语法规则,就直接解析了。

4.攻击对象

客户端攻击,对象大多为用户,网站管理员。
还有微博,网页留言板,聊天室等收集用户输入的地方。

5.XSS危害


(1)窃取cookie
因为大部分人喜欢将密码储存到浏览器当中,所以黑客一般渗透的时候就会先来浏览器查看已保存的cookie 来盗取各种用户账号

前面文章也提到预防xss一种方法 (传送门)

(2)未授权操作
js特性很强大,黑客会直接代替用户在html进行各类操作。比如劫持会话,刷流量,执行弹窗广告,还能记录用户的键盘输入。

(3)传播蠕虫病毒


6.简单代码


<?php
$input = $_GET["XSS"];
etho "<div>".$input."</div>";
?>

7.XSS验证


当在测试页面上提交以下代码,浏览器执行之后会出现弹窗,这是为了验证js代码是否被执行,代码被当做字符串输出在HTML页面上,浏览器当中的JavaScript解析器会根据

<script>alert(/xss/)</script> #比较常用
<script>confirm('xss')</script>
<script>prompt("xss")</script>

二、XSS漏洞分类


1.反射型XSS


非持久型XSS,最容易出现的XSS漏洞。

原理
用户在请求某个URL地址时,会携带一部分数据。当客户端进行访问某条链接时,攻击者可以将恶意代码注入到URL,如果服务器端未对URL携带的参数做判断和过滤,直接返回响应页面,那么XSS攻击代码就会被一起传输到用户的浏览器,触发反射型XSS。

特点
非持久性
参数脚本
js代码在web应用的参数当中:搜索框

数据流量:浏览器---->后端---->浏览器

举个栗子:
当用户进行搜索时,返回结果通常包括用户的原始搜索内容,如果攻击者精心构造包含XSS恶意代码的链接,诱导用户点击并成功执行,用户的信息就被窃取了,甚至还可以模拟用户进行一些操作。

利用URL编码来迷惑

生成短网址,用来掩饰,造成迷惑。


2.存储型XSS


原理
被保存到服务器上,显示到HTML页面中,经常出现在用户评论的页面,攻击者将XSS代码保存到数据库中,当用户在此访问这个页面时,就会触发并执行XSS代码,窃取用户的敏感信息。

特点
危害性最大:持久的保存在服务器上
持久型XSS
js代码不在某个参数中,而是被写进了数据库或文件可以永久保存数据的介质中,如留言板等。

数据流量走向:浏览器—>后端—>数据库—>后端—>浏览器

3.DOM型XSS


首先什么是DOM? 什么又是DOM树?
移步
全称 文档对象模型(Document Object Model)

原理
基于文档对象模型(DOM)的一种漏洞。这种XSS与反射型XSS、存储型XSS有着本质的区别,它的攻击代码不需要服务器解析响应,触发XSS依靠浏览器端的DOM解析,客户端的JavaScript脚本可以访问浏览器的DOM并修改页面的内容,不依赖服务器的数据,直接从浏览器端获取数据并执行。
简单利用
<script>
var text = document.getElementByld('private_msg').innerHTML;
alert(text);
</script>
AI写代码
javascript



版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/1 8:12:56

2026年降AI率和保持原意能兼得吗?实测3款工具给你答案

2026年降AI率和保持原意能兼得吗&#xff1f;实测3款工具给你答案 上个月我投了一篇课程论文&#xff0c;检测结果AI率78%。我花了整整两天手动改&#xff0c;改到AI率19%的时候觉得终于能交了。结果老师看完给我发消息&#xff1a;"你这第三部分在说什么&#xff1f;跟前…

作者头像 李华
网站建设 2026/9/2 12:26:01

2026年降AI率工具会改变原意吗?实测5款后发现这个规律

2026年降AI率工具会改变原意吗&#xff1f;实测5款后发现这个规律 上周帮学妹改论文&#xff0c;用某免费降AI工具处理了一段关于"供给侧结构性改革"的论述。结果降完AI率一看&#xff0c;好家伙&#xff0c;“供给侧结构性改革"变成了"供应方面的结构变化…

作者头像 李华
网站建设 2026/8/31 1:11:56

面试官:ArrayList和LinkedList有什么区别?

ArrayList和LinkedList有什么区别&#xff1f;这种侮辱人的问题&#xff0c;默认就把这两者限定在了同一个场景之中&#xff0c;它甚至连八股文都算不上。一旦你被问到这种问题&#xff0c;也证明面试基本上泡汤了--面试官已经实在是找不到其他问题与你交流了。你Over了。但当我…

作者头像 李华
网站建设 2026/9/2 10:39:25

在开始域渗透之前,先来简单了解下域的一些概念

在开始域渗透之前&#xff0c;先来简单了解下域的一些概念 域&#xff08;Domain&#xff09;是一个有安全边界的计算机集合&#xff08;安全边界的意思是&#xff0c;在两个域中&#xff0c;一个域中的用户无法访问另一个域中的资源&#xff09; 工作组的分散管理模式不适合大…

作者头像 李华
网站建设 2026/8/31 8:10:27

Cocos2d-x Android环境搭建:SDK/NDK/JDK配置指南

你只要在 Cocos2d-x 上做过 Android,就一定遇到过这三位“祖宗”: Android SDK Android NDK JDK 很多新同学一开始的状态是: “我只想把 Demo 跑起来,结果让我装三套东西,还得配一堆环境变量。装完还不行,报错一堆。到底谁在坑我?” 别急。今天这篇文章就用大白话把它讲…

作者头像 李华
网站建设 2026/9/2 1:23:47

vLLM 并行推理参数及技术实现原理

vLLM的并行推理能力是其实现高性能的核心,它通过多种并行维度的精细组合和底层系统级创新,将GPU集群的计算能力与内存效率发挥到极致。 🔄 vLLM并行推理参数全解 vLLM的并行化是一个多层次策略,下表详细解析了其核心参数、原理及配置考量: 并行维度/参数 核心参数 技术…

作者头像 李华