[深入學(xué)習(xí)Web安全](9)XSS從ZERO開始

來源:http://bbs.ichunqiu.com/thread-10436-1-1.html?from=ch

作者:萬年死宅

既然如此艘狭,我們就試試看能不能插入...標(biāo)簽吧,我們就那alert(/XSS/)來演示吧:

確實彈窗了滞谢,那童鞋們肯定又要問了涧狮,彈個窗又能有什么用呢反璃?貌似還是沒什么用吧荣月?

這就不然了,嘿嘿袭蝗,首先唤殴,在不講其他知識的前提下,第一點就是可以用來釣魚到腥,例如:

[XHTML]純文本查看復(fù)制代碼

?

1

http://localhost/xsstest.php?title=TITLE%3C/title%3E%3Cscript%3Evar%20a%20=%20prompt%28%27%E5%AF%86%E7%A0%81%E5%B7%B2%E7%BB%8F%E8%BF%87%E6%9C%9F%EF%BC%8C%E8%AF%B7%E9%87%8D%E6%96%B0%E8%BE%93%E5%85%A5%E5%AF%86%E7%A0%81%27%29;alert%28a%29;%3C/script%3E

看效果:

OK朵逝,至于怎么把密碼傳回來,這個后面再講乡范。我們現(xiàn)在就來總結(jié)下XSS是個啥情況配名。首先,其實XSS是屬于Code Injection的一種晋辆。就和SQL注射一樣都是屬于Code Injection漏洞段誊,只是Injection的代碼不同,SQL注射注射的是SQL語句栈拖,XSS則是注射的HTML和JS的語句。

目的都是一樣的没陡,妄圖執(zhí)行被注射的代碼涩哟,來達到攻擊者的目的。

root@2~# XSS的分類

接著盼玄,我們來說XSS的分類贴彼,剛才在root1的地方,大家可能就一直聽我說反射型XSS了埃儿,對器仗,這也是XSS分類的一種。

一般來說XSS普遍分為三種:

存儲型XSS

反射型XSS

DOM型XSS

這三種存在這很多異同之處童番,這個就只能靠大家自己去體會了精钮。我只能給大家粗淺的講一下了。

我們先說存儲型的XSS剃斧,我們知道很多地方都有評論啊這些功能轨香,如果我們鍵入評論并提交了,那么我們的評論內(nèi)容存在什么地方了呢幼东?

答案就是數(shù)據(jù)庫臂容,我們來數(shù)據(jù)庫里建立一個xssDemo數(shù)據(jù)庫科雳,然后建立一個如下結(jié)構(gòu)的表:

然后向其中插入一條數(shù)據(jù):

然后,我們編寫一個PHP的文件脓杉,代碼如下:

我們接下來訪問頁面:

這就是存儲型XSS糟秘,我們可以看到URL中沒有傳參,POST也沒球散,這就是直接從數(shù)據(jù)庫得到的數(shù)據(jù)然后渲染時執(zhí)行尿赚。

這是最不受限制的一種XSS,因為反射型的XSS只能在Firefox下執(zhí)行沛婴,IE和Chrome都已經(jīng)有對應(yīng)的解決方案了吼畏。

但是存儲型XSS則不受這個限制。而且更具有隱蔽性嘁灯。因為代碼不出現(xiàn)在URL里面泻蚊。

接著,我們來說反射型的XSS丑婿,只是這次換成一行的Demo性雄,嘿嘿。如下:

我們在瀏覽器上訪問如下:

然后插入JS羹奉,如下:

相比存儲型的XSS來說秒旋,反射型的XSS的利用方案就有不同,一般都會事先寫好一個Payload诀拭,然后將鏈接發(fā)給用戶迁筛,誘使用戶訪問含有Payload的URL達到JS代碼執(zhí)行的目的,而且僅僅限于Firefox耕挨,而且這種XSS在誘使用戶點擊的時候我們也不知道用戶是否登錄细卧,從而導(dǎo)致不一定能讀取得到Cookie。

接著我們來說DOM型XSS筒占,這個其實是基于DOM執(zhí)行的XSS贪庙,我們看如下Demo:

我們用瀏覽器加載下:

輸入

a

,點擊OK翰苫,如下:

我們可以看到止邮,HTML成功執(zhí)行了,那我們試試彈窗:

成功奏窑!嘿嘿导披,DOM-XSS和存儲型XSS是一樣的,不會因為瀏覽器的不同而存在不能執(zhí)行的問題埃唯。

OK了盛卡,XSS的分類就這些了,我們來進入這篇paper的最后一個主題筑凫。

root@3~# 簡單理解同源策略(SOP)

OK滑沧,這篇paper的最后一個內(nèi)容就是SOP了并村,所有講XSS的書都有說SOP對于搞前端安全Very重要。所以滓技,我們不得不提一下哩牍。

所謂SOP,其實是一個所有瀏覽器都遵循的規(guī)定令漂。它限制著JS對瀏覽器上的一些元素的讀寫的權(quán)限膝昆。

正是因為有了SOP,瀏覽器的世界才不混亂叠必,不然的話荚孵,我們iframe嵌入一個頁面,直接在本地域就能直接讀取嵌入的Iframe的域的cookie這些敏感內(nèi)容了纬朝。而且如果沒有SOP收叶,我們甚至可以控制所有頁面在客戶端(瀏覽器)的邏輯。

我們試想這樣的局面存在共苛,那么Web的世界根本就不可能存在安全的概念判没,因為這個客戶端都是“假”的,我們無法看到“真”的內(nèi)容隅茎。每一步操作可能都是“攻擊者”布下的陷阱澄峰,或許要一次點擊就是災(zāi)難的來臨。

所以SOP顯得由為重要辟犀!Web世界的一切都離不開SOP俏竞!這一點絕對不用質(zhì)疑的!

所以堂竟,我們今天就來先簡單的學(xué)習(xí)一下SOP胞此。

首先,SOP的規(guī)定換成“人話”來說就是:不同域的客戶端腳本在未授權(quán)的情況下不能讀寫別的域的資源跃捣。

其實這句話很好理解,但是其中的幾個概念需要專門說一下夺蛇,首先就是“同域”的概念疚漆。什么情況能被瀏覽器視為“同域”?

如下圖(這經(jīng)典的圖刁赦,余弦哥哥的書里扣來的):

這個就是同域和不同域的概念娶聘,很清晰了。至于客戶端腳本甚脉,就是JS丸升,VBS,AS這些能在瀏覽器這個容器里只能個的腳本牺氨。

至于明確授權(quán)的話就是有個HTTP響應(yīng)頭:

Access-Control-Allow-Origin

這個頭的值將表明允許跨域的情況狡耻。然后就是在不同域的情況下兩個不同的域的腳本無法讀寫對方的資源(明確授權(quán)情況除外)墩剖。

好了,這篇paper就到這里夷狰,下一篇岭皂,我們來講如何利用XSS做一些Evil的事情,嘿嘿沼头。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末爷绘,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子进倍,更是在濱河造成了極大的恐慌土至,老刑警劉巖,帶你破解...
    沈念sama閱讀 206,968評論 6 482
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件猾昆,死亡現(xiàn)場離奇詭異陶因,居然都是意外死亡,警方通過查閱死者的電腦和手機毡庆,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,601評論 2 382
  • 文/潘曉璐 我一進店門坑赡,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人么抗,你說我怎么就攤上這事毅否。” “怎么了蝇刀?”我有些...
    開封第一講書人閱讀 153,220評論 0 344
  • 文/不壞的土叔 我叫張陵螟加,是天一觀的道長。 經(jīng)常有香客問我吞琐,道長捆探,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,416評論 1 279
  • 正文 為了忘掉前任站粟,我火速辦了婚禮黍图,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘奴烙。我一直安慰自己助被,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 64,425評論 5 374
  • 文/花漫 我一把揭開白布切诀。 她就那樣靜靜地躺著揩环,像睡著了一般。 火紅的嫁衣襯著肌膚如雪幅虑。 梳的紋絲不亂的頭發(fā)上丰滑,一...
    開封第一講書人閱讀 49,144評論 1 285
  • 那天,我揣著相機與錄音倒庵,去河邊找鬼褒墨。 笑死炫刷,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的貌亭。 我是一名探鬼主播柬唯,決...
    沈念sama閱讀 38,432評論 3 401
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼圃庭!你這毒婦竟也來了锄奢?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,088評論 0 261
  • 序言:老撾萬榮一對情侶失蹤剧腻,失蹤者是張志新(化名)和其女友劉穎拘央,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體书在,經(jīng)...
    沈念sama閱讀 43,586評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡灰伟,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,028評論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了儒旬。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片栏账。...
    茶點故事閱讀 38,137評論 1 334
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖栈源,靈堂內(nèi)的尸體忽然破棺而出挡爵,到底是詐尸還是另有隱情,我是刑警寧澤甚垦,帶...
    沈念sama閱讀 33,783評論 4 324
  • 正文 年R本政府宣布茶鹃,位于F島的核電站,受9級特大地震影響艰亮,放射性物質(zhì)發(fā)生泄漏闭翩。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,343評論 3 307
  • 文/蒙蒙 一迄埃、第九天 我趴在偏房一處隱蔽的房頂上張望疗韵。 院中可真熱鬧,春花似錦侄非、人聲如沸蕉汪。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,333評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至先蒋,卻和暖如春骇钦,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背竞漾。 一陣腳步聲響...
    開封第一講書人閱讀 31,559評論 1 262
  • 我被黑心中介騙來泰國打工眯搭, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留窥翩,地道東北人。 一個月前我還...
    沈念sama閱讀 45,595評論 2 355
  • 正文 我出身青樓鳞仙,卻偏偏與公主長得像寇蚊,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子棍好,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 42,901評論 2 345

推薦閱讀更多精彩內(nèi)容