发布于2023-11-12 16:47 阅读(635) 评论(0) 点赞(18) 收藏(2)
据我了解,反射型XSS的流程是这样的:
我的问题
我怀疑这是因为浏览器可能在服务器上进行了身份验证(登录)。因此,只有浏览器执行有效负载,黑客才能掌握该特定用户的敏感/受限帐户信息。
代码必须在某个地方执行。
通过将不良数据潜入用户浏览器(因为它期望接收混有 JS 的 HTML)来触发任意代码执行比在服务器上触发要容易得多。
如果是在服务器上触发,那么就不是 XSS 攻击。
(SQL 注入是服务器上代码执行攻击的一个示例)。
我怀疑这是因为浏览器可能在服务器上进行了身份验证(登录)。因此,只有浏览器执行有效负载,黑客才能掌握该特定用户的敏感/受限帐户信息。
这就是 XSS 对攻击者有用的原因(否则他们只能从自己的浏览器发出 HTTP 请求)。
作者:黑洞官方问答小能手
链接:http://www.qianduanheidong.com/blog/article/532547/ac878a671d2f6bef5d47/
来源:前端黑洞网
任何形式的转载都请注明出处,如有侵权 一经发现 必将追究其法律责任
昵称:
评论内容:(最多支持255个字符)
---无人问津也好,技不如人也罢,你都要试着安静下来,去做自己该做的事,而不是让内心的烦躁、焦虑,坏掉你本来就不多的热情和定力
Copyright © 2018-2021 前端黑洞网 All Rights Reserved 版权所有,并保留所有权利。 京ICP备18063182号-3
投诉与举报,广告合作请联系vgs_info@163.com或QQ3083709327
免责声明:网站文章均由用户上传,仅供读者学习交流使用,禁止用做商业用途。若文章涉及色情,反动,侵权等违法信息,请向我们举报,一经核实我们会立即删除!