XiaodiSec day038 Learn Note 小迪安全学习笔记

XiaodiSec day038 Learn Note 小迪安全学习笔记

记录得比较凌乱,不尽详细

day 38 XSS

XSS 的最后一节

结合 ctfshow 的题

316 - 331 关
16 题捏

开始

ctfshow 启动

使用
onerror 实践绕过对 script 的过滤

onload 时间能自动载入,加载自动执行

可以用\代替空格,绕过空格过滤

存储型 XSS

使用 xss 获得管理员的账号密码
管理员能查看管理员的账号密码
考虑将自己的账号名改成 js 代码(笑嘻了)

session 的失效问题,session 相对于 cookie 更快失效
既然 session 失效较快,考虑使用 js 获取 html 源代码

Php 中设置 session.cookie_httponly =

httponly 无法获取尝试使用 beef-xss 秒它

CSP Content Security Policy 能有效防止跨站攻击,据说非常牛批

此外,php 中有一些自动转义的代买,尝试引入

还可限制输入内容

相关推荐

  1. XiaodiSec day038 Learn Note 安全学习笔记

    2024-04-23 14:22:03       31 阅读
  2. XiaodiSec day028 Learn Note 安全学习笔记

    2024-04-23 14:22:03       34 阅读
  3. XiaodiSec day034 Learn Note 渗透学习笔记

    2024-04-23 14:22:03       32 阅读
  4. XiaodiSec day033 Learn Note 渗透学习笔记

    2024-04-23 14:22:03       34 阅读
  5. XiaodiSec day031 Learn Note 渗透学习笔记

    2024-04-23 14:22:03       39 阅读
  6. 安全笔记V2022】基础入门1~3

    2024-04-23 14:22:03       29 阅读
  7. 安全笔记V2022】基础入门4~5

    2024-04-23 14:22:03       23 阅读
  8. XiaodiSec day007 Learn Note 渗透学习笔记

    2024-04-23 14:22:03       32 阅读

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2024-04-23 14:22:03       98 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2024-04-23 14:22:03       106 阅读
  3. 在Django里面运行非项目文件

    2024-04-23 14:22:03       87 阅读
  4. Python语言-面向对象

    2024-04-23 14:22:03       96 阅读

热门阅读

  1. 程序员缓解工作压力的小窍门

    2024-04-23 14:22:03       35 阅读
  2. [libopenh264 @ 0x563c78392040] Incorrect library version loaded

    2024-04-23 14:22:03       34 阅读
  3. MATLAB初学者入门(10)—— 粒子群算法

    2024-04-23 14:22:03       38 阅读
  4. 推荐两款好用开源分布式id生成器

    2024-04-23 14:22:03       39 阅读