XSS(跨站脚本)pikachu

发布时间:2026/9/27 8:01:09

XSS(跨站脚本)pikachu 概述全称Cross-Site Scripting简称“CSS”取名XSS为了与CSS层叠样式表区分本质攻击者将恶意脚本注入到正常网页中当用户访问该页面时脚本在受害者浏览器内执行注意web漏洞前端攻击目标是访问网站的用户不是网站服务器本身原理网站没有对用户输入的内容做足够过滤/转义直接把用户可控数据输入到HTML页面里受害者打开页面浏览器分不清这段内容是正常代码还是恶意脚本就会执行恶意JS输入过滤对输入进行过滤不允许可能导致XSS攻击的字符输入输出转义根据输出点的位置对输出到前端的内容进行适当转义常见危害1.盗取用户Cookie、Session劫持账号、页面操作 2.窃取页面敏感信息手机号、卡号、密码) 3.伪造页面弹窗欺骗用户输入账号密码钓鱼 4.诱导跳转至恶意网站 5.配合其他漏洞进一步内网渗透目的攻击者输入内容被浏览器弹出弹窗证明此处可以执行JS存在XSS漏洞反射型XSSget定义非持久型恶意代码放在GET请求的URL参数中原理攻击者构造恶意URL把payload放在GET参数里把这个链接发给受害者通过聊天、邮件、钓鱼等服务器代码直接取出GET参数请求q参数携带恶意脚本传给服务器服务器不经转义拼到HTML页面中返回受害者浏览器收到页面解析标签执行恶意JS步骤1.F12打开查看器定位到发现最大长度只有20修改为100input classxssr_in typetext maxlength20 namemessage2.常用测试语句scriptalert(123)/script3.输入语句到输入框出现弹窗知识一.URL→统一资源定位符结构【协议//域名端口/路径查询参数#片段】二.?qxxx→GET查询参数;多个参数值用隔开可以直接写在URL出现在浏览器地址可复制转发三.HTML脚本script开始/结束/标签目的告诉浏览器里面的内容是JavaScript代码需要执行四.alert‘123’JS内置函数作用是浏览器弹出弹窗显示内容123显示内容可随意无危害只证明反射型XSSpost定义非持久型恶意payload放在POST请求的表单参数里提交表单后服务器读取直接反射输出到页面恶意代码不会存入数据库原理恶意代码不会出现在浏览器地址不能直接把带payload的链接发给别人两者比较本质一样服务器直接回显用户输入只是传参方式不同步骤1.输入暴力破解的账号密码admin/123456Login2.输入常用测试语句出现弹窗查看POST参数放在HTTP请求体body一.浏览器打开网页按 F12右键→检查调出开发者工具切换到 Network网络面板勾选 Preserve log保留日志防止页面跳转后请求消失在页面提交表单输入 payload点提交在网络列表找到Method 为 POST的那一条请求点击它切换到 Payload载荷 标签普通表单application/x-www-form-urlencodedForm Data表单数据二.抓包工具Burp Suite抓包代理浏览器流量经过 Burp可以直接查看 / 修改 POST 请求体改 payload 测试 POST XSS存储型XSS定义也叫持久型XSS攻击者提交恶意payload恶意脚本被保存到服务器的数据库/文件中。当其他用户访问该页面时服务器从数据库读取恶意内容输出网页浏览器执行JS触发XSS与反射型XSS比较在服务端保存不是一次性的所有访问页面的用户都会中招不需要钓鱼链接场景留言板、评论区、发帖论坛、个人签名、博客评论步骤1.输入常用测试语句scriptalert(123)/script2.出现弹窗辅助判断查看页面源代码F12源码可以找到scriptalert(123)/script存入数据库DOM型XSS定义基于文档对象模型的XSS整个过程恶意代码不会传给服务器服务器返回正常页面。漏洞发生在浏览器前端由JavaScript操作DOM时把可控数据插入页面导致JS执行步骤1.随便输入一串字符串456在F12页面源代码可以发现,超链接标识a href456 what do you see? /a2.点开超链接发现页面跳转4043.直接在页面源代码进行注入超链接标签改动构造onclick点击时触发让XSS弹窗在点击超链接后面input idtext nametext typetext value 空白 input idbutton typebutton valueclick me! οnclickdomxss()4.上面代码是提示输入框输入 οnclickalert(123)5.出现 what do you see? ,点击超链接出现弹窗知识在XSS攻击事件处理器常用于触发恶意JS代码①onclick点击时触发②onerror加载失败时触发③onmouseover鼠标悬停时触发DOM型XSS-X定义DOM型XSS-X属于DOM型XSS的变种其核心是把URL参数直接拼到a href用户可控数据里面步骤1.输入框输入 οnclickalert(123)2.点击文字出现弹窗两者对比项目普通 DOM XSSDOM 型 XSS-X数据来源location.hash#不发给服务器location.search?GET 参数发给服务器注入位置页面文本内容a 标签 href 属性内触发方式页面加载完成自动执行需要用户点击生成的链接Payloadscriptalert(1)/scriptjavascript:alert(1)伪协议XSS盲打定义属于特殊场景的存储型XSS其特点是注入点和触发页面分开前端提交完看不到弹窗攻击者不知道payload有没有生效等管理员去后台查看数据触发步骤1.留言板输入恶意payload大名随意scriptalert(123)/script2.只提示谢谢参与没有弹窗3.最右边的提示信息中有后台地址进入有新提示信息登录账号和密码admin/1234564.登录成功出现弹窗知识盲打用alert只能管理员自己看到弹窗攻击者拿不到信息实战多用脚本把管理员Cookie发送到攻击者服务器管理员一打开后台页面Cookie自动发送到攻击者接收平台XSS过滤定义输入层防御服务器在接收用户提交的数据时对输入内容进行检查、删除、替换等试图阻止恶意payload提交到服务器之前的scriptalert(123)/script被过滤掉没有用了可用示例(还有其他)1.大小写绕过sCrIPTalert(123)/ScRiPt2..事件绕过过滤 script 标签用img srcx onerroralert(123)都分别出现弹窗知识输入过滤不能作为防御XSS的唯一手段很容易被绕过攻击者可以构造变形payload绕过正则过滤正则过滤正则表达式Regular ExpressionXSS 过滤 和 输出转义 的区别输入过滤在接收用户输入的时候做清洗危险内容容易被绕过是辅助防御输出转义HTML 实体编码在数据输出到 HTML 页面时做把 转成实体让浏览器把内容当成纯文本从根源阻止浏览器解析标签是最可靠的主防御方案XSS之htmlspecialchars定义htmlspecialchars是PHP的函数输出转义函数作用把HTML特殊字符转换成HTML实体编码让浏览器只当成纯文本显示不会解析成HTML标签转换规则→amp// →lt// →gt// →quot// →#039原始payloadscriptalert(123)/script转义后lt;scriptgt;alert(1)lt;/scriptgt;输入οnclickalert(123)即可出现弹窗利用单引号闭合原有的属性注入新事件XSS之href输入定义可控输入写入a标签href属性通过JavaScrit伪协议执行JS专门在链接属性中使用输入Javascript:alert(123)或者Javascript:alert( 123 )点击后出现弹窗知识alert函数只会弹出对话框只显示字符串内容不显示引号如需应在外加一层XSS之js输入定义用户可控数据放到script/script标签内部解释→闭合前面字符串//→注释掉后面剩余引号步骤1.根据提示输入tmac2.右键查看页面源代码在923行之后可以看到有输入变化利用此进行标签闭合3.输入;javascript:alert(123)//出现弹窗部分内容由AI辅助生成个人观点仅供参考
延伸阅读

更多相关文章

2026/9/27 8:01:09

K8s GPU 节点基于拓扑感知的 NUMA 与 CPU 绑核深度性能调优

K8s GPU 节点基于拓扑感知的 NUMA 与 CPU 绑核深度性能调优在双路多核 CPU 多卡 GPU(如配备 2 颗 AMD EPYC / Intel Xeon 8 张 NVIDIA H100/A100)的高性能 AI 算力服务器中,如果 Kubernetes(K8s)默认调度器只粗暴地分…

2026/9/27 8:46:11

基于Python的新能源汽车销售数据分析系统(需求文档)

论文(设计)基本要求:包括论文(设计)的基本内容、应完成的基本环节及各环节要求、学生应遵循的学术规范等一、基本内容:本系统前端采用现代化的UI框架,实现用户友好的交互界面。用户可通过登录与注册模块安全…

2026/9/27 8:46:11

(免费领源码)基于SpringBoot+Vue的在线公务员考试练习系统-‑ 计算机毕设 JAVA、PHP、python、数据集、APP、小程序、C# C++、单片机、网络工程、大数据、全套文案

一、毕业论文(设计)的要求和内容(包括原始数据、技术要求、工作要求)1:毕业论文(设计)的主要内容本在线公务员考试练习系统采用JAVA开发语言,采用IDEA作为开发工具,前台采…

2026/9/27 8:46:11

网站建设公司营销推广:3个报价策略让客户秒懂价值

网站建设公司营销推广:3个报价策略让客户秒懂价值 不会写代码?想做网站又怕被坑?先别急着问建站报价。 很多老板找网站建设公司营销推广时,第一反应是“最便宜多少钱”。但真相是:低价往往意味着模板堆砌、无SEO优化、后期维护扯皮。真正的痛点不是…

2026/9/27 8:46:11

产业资本运作之县域经济底层逻辑

产业资本运作之县域经济底层逻辑何伏 融通资管 投资合伙人县域经济产业资本运作,底层逻辑从来不是“资本砸出一个产业”;是“资本激活本地禀赋,长出一个产业”。别追风口,追禀赋。风口三年一变,禀赋百年不变。别拼…

2026/9/27 8:41:11

哪个素材网站免费源码下载

5个免费素材站实测,建站不拖工期最佳实践 改个需求建站公司拖一周,这种绝望感谁懂?我见过太多设计师朋友,明明手里有图,脑子里有方案,结果卡在找素材、切图、写代码这三个环节,硬生生把三天能搞定的事拖成半个月。很多人以为慢在技术,其实慢在资源获…

2026/9/27 0:00:45

东莞市品牌网站建设报价常见报错与解决

东莞品牌网站建设报价单背后:一份保姆级建站教程避坑实录 网站做好了没人访问,这大概是很多老板最头疼的事。花了大几万做的品牌站,上线后流量惨淡,比路边摊还冷清。别急着骂外包公司,很多“东莞品牌网站建设报价”里藏着不少猫腻,比如用模板站冒充定制…

2026/9/27 0:00:45

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解 【免费下载链接】spirula-studio Cross-vendor 3D Gaussian Splatting trainer - video to splat to mesh, Vulkan or CUDA. 项目地址: https://gitcode.com/GitHub_Trending/sp/spirula-studio Sp…

2026/9/27 0:00:45

SEO怎么推广速查手册新手避坑实战指南

SEO怎么推广速查手册新手避坑实战指南 模板网站太丑不够用?别急着加滤镜,那是治标不治本。很多老板盯着后台流量掉得眼红,却还在纠结首页Banner的圆角是不是3像素。这就像穿着西装去挖土,姿势不对,努力白费。我整理这份 速查手册…

2026/9/27 0:00:45

东莞市品牌网站建设报价常见报错与解决

东莞品牌网站建设报价单背后:一份保姆级建站教程避坑实录 网站做好了没人访问,这大概是很多老板最头疼的事。花了大几万做的品牌站,上线后流量惨淡,比路边摊还冷清。别急着骂外包公司,很多“东莞品牌网站建设报价”里藏着不少猫腻,比如用模板站冒充定制…

2026/9/27 0:00:45

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解 【免费下载链接】spirula-studio Cross-vendor 3D Gaussian Splatting trainer - video to splat to mesh, Vulkan or CUDA. 项目地址: https://gitcode.com/GitHub_Trending/sp/spirula-studio Sp…

2026/9/27 0:00:45

SEO怎么推广速查手册新手避坑实战指南

SEO怎么推广速查手册新手避坑实战指南 模板网站太丑不够用?别急着加滤镜,那是治标不治本。很多老板盯着后台流量掉得眼红,却还在纠结首页Banner的圆角是不是3像素。这就像穿着西装去挖土,姿势不对,努力白费。我整理这份 速查手册…

2026/9/25 20:55:38

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/26 19:58:38

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/25 18:34:56

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
☎咨询二维码 ☎ ↑