精品免费在线观看-精品欧美-精品欧美成人bd高清在线观看-精品欧美高清不卡在线-精品欧美日韩一区二区

17站長(zhǎng)網(wǎng)

17站長(zhǎng)網(wǎng) 首頁(yè) 安全 安全教程 查看內(nèi)容

關(guān)于AJAX的注入技巧你都知道嗎?

2022-9-24 13:15| 查看: 2564 |來(lái)源: 互聯(lián)網(wǎng)

AJAX可以讓數(shù)據(jù)在后臺(tái)無(wú)聲無(wú)息地進(jìn)行,假如有辦法讓你的JS腳本與這個(gè)AJAX模塊在同域內(nèi)的話,那可以使用這個(gè)XSS來(lái)完成二次攻擊,并且可以通過(guò)XHR對(duì)象的status屬性來(lái)判斷返回結(jié)果的正確與否。GET型的AJAX,直接構(gòu)造URL
AJAX可以讓數(shù)據(jù)在后臺(tái)無(wú)聲無(wú)息地進(jìn)行,假如有辦法讓你的JS腳本與這個(gè)AJAX模塊在同域內(nèi)的話,那可以使用這個(gè)XSS來(lái)完成二次攻擊,并且可以通過(guò)XHR對(duì)象的status屬性來(lái)判斷返回結(jié)果的正確與否。GET型的AJAX,直接構(gòu)造URL里的參數(shù)值;POST型的AJAX,則構(gòu)造好XHR對(duì)象的send方法里的參數(shù)值。
一般借用AJAX來(lái)完成的攻擊,很難被用戶察覺,除非我們要讓用戶察覺。firefox中的插件firebug能夠分析出XHR的一切動(dòng)作:

在本地域如何對(duì)AJAX模塊化的web程序進(jìn)行安全檢測(cè)呢?
雖然AJAX不可以直接跨域傳輸數(shù)據(jù),但是你可以在本地域中與目標(biāo)AJAX模塊傳輸數(shù)據(jù)。拿我的To Do/Project做個(gè)實(shí)驗(yàn),如下代碼:
alert(_x)
function check_login(){
var up="up=" escape('余弦') "|" "1234567";
_x.open("POST","http://www.0x37.com/Project/login.asp",true);
_x.setRequestHeader("Content-Type","application/x-www-form-urlencoded");
_x.onreadystatechange=function() {
if(_x.readyState==4) {
if(_x.status==200) {
alert(_x.responseText);
}
}
}
_x.send(up);
}
check_login();
//logout();
在本地提交這段代碼后,它會(huì)與0x37 Project上的login.asp文件進(jìn)行通信,它的作用是猜測(cè)用戶名與密碼,并根據(jù)返回值判斷正確與否,假如有個(gè)字典,那么就可以批量猜測(cè)密碼了,這樣的通信很正常。我們構(gòu)造的惡意值也就是在這個(gè)AJAX盒子中進(jìn)行注入的。當(dāng)然,我們也可以直接對(duì)AJAX中的目標(biāo)URL進(jìn)行檢測(cè)。AJAX雖然將很多服務(wù)端文件“隱藏”了起來(lái),但這并不說(shuō)明這些服務(wù)端文件就安全了,也許還會(huì)暴露出更嚴(yán)重的問(wèn)題。
本文最后更新于 2022-9-24 13:15,某些文章具有時(shí)效性,若有錯(cuò)誤或已失效,請(qǐng)?jiān)诰W(wǎng)站留言或聯(lián)系站長(zhǎng):17tui@17tui.com
·END·
站長(zhǎng)網(wǎng)微信號(hào):w17tui,關(guān)注站長(zhǎng)、創(chuàng)業(yè)、關(guān)注互聯(lián)網(wǎng)人 - 互聯(lián)網(wǎng)創(chuàng)業(yè)者營(yíng)銷服務(wù)中心

免責(zé)聲明:本站部分文章和圖片均來(lái)自用戶投稿和網(wǎng)絡(luò)收集,旨在傳播知識(shí),文章和圖片版權(quán)歸原作者及原出處所有,僅供學(xué)習(xí)與參考,請(qǐng)勿用于商業(yè)用途,如果損害了您的權(quán)利,請(qǐng)聯(lián)系我們及時(shí)修正或刪除。謝謝!

17站長(zhǎng)網(wǎng)微信二維碼

始終以前瞻性的眼光聚焦站長(zhǎng)、創(chuàng)業(yè)、互聯(lián)網(wǎng)等領(lǐng)域,為您提供最新最全的互聯(lián)網(wǎng)資訊,幫助站長(zhǎng)轉(zhuǎn)型升級(jí),為互聯(lián)網(wǎng)創(chuàng)業(yè)者提供更加優(yōu)質(zhì)的創(chuàng)業(yè)信息和品牌營(yíng)銷服務(wù),與站長(zhǎng)一起進(jìn)步!讓互聯(lián)網(wǎng)創(chuàng)業(yè)者不再孤獨(dú)!

掃一掃,關(guān)注站長(zhǎng)網(wǎng)微信

大家都在看

    熱門排行

      最近更新

        返回頂部
        主站蜘蛛池模板: h片在线观看网站 | 免费观看欧美一级特黄 | 午夜精品在线视频 | 亚洲成人77777| 狼人综合伊人 | 99久久免费精品国产免费 | 欧美一级黄色录像 | 97青青青国产在线播放 | 日韩在线看片 | 思思久久q6热在精品国产 | 在线播放国产不卡免费视频 | 婷婷综合色伊人阁 | 手机看片高清日韩精品 | 亚洲欧洲日产国码天堂 | 亚洲精品欧美精品日韩精品 | 亚洲国产精品人久久电影 | 欧美色片在线观看 | 国产精品视频公开费视频 | 久久国产电影 | 一级做a爰性色毛片 | 不卡视频免费在线观看 | 综合第一页 | 日本hdxxxxx护士免费的 | 日韩视频一区 | 中国国产一级毛片 | 伊人久久中文字幕久久cm | 97日日摸天天碰免费视频 | 经典三级第一页 | 亚洲欧美日韩精品久久久 | 成人在线视频一区 | 成人国产第一区在线观看 | 综合久久久久久中文字幕 | 伊人久久综合影院 | 国产成人片 | 91精品国产99久久 | 亚洲欧美经典 | 另类av| 成人人观看的免费毛片 | 韩国中文字幕在线观看 | 高清国产精品久久久久 | 国产精品剧情原创麻豆国产 |