news 2026/7/21 5:21:16

HTB academy学习——Cross-Site Scripting

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
HTB academy学习——Cross-Site Scripting

提示:文章写完后,目录可以自动生成,如何生成可参考右边的帮助文档

文章目录

  • 前言
  • 一、XSS攻击的三种类型?
    • 1.反射型XSS(非持久型XSS)
    • 2.存储型XSS(持久型XSS)
    • 3.DOM型XSS(非持久型XSS)
  • 二、利用XSS漏洞
    • 1.修改网页
    • 2.钓鱼
    • 3.劫持链接
  • 总结

前言

虽然这个模块被分到Tier2,但是这个模块学起来还算是非常简单的。跨站脚本攻击本质上也是一种网站应用程序对用户输入没有严格过滤导致的漏洞,按我的理解它本质上和SQL注入、文件包含漏洞没有什么不同。一般发现XSS漏洞的方式有两种,一种是测试网站应用程序的参数,因为网站应用程序的不同可能导致反馈不同,所以可能要自己编写python脚本进行攻击,还有一种直接审计源代码,进行白盒测试。


一、XSS攻击的三种类型?

1.反射型XSS(非持久型XSS)

攻击者将恶意脚本注入到URL参数中,用户点击带有恶意参数的链接时,服务器将参数返回给浏览器并执行。这种攻击依赖用户主动触发,常见于钓鱼邮件或恶意链接。

2.存储型XSS(持久型XSS)

恶意脚本被永久存储在目标服务器(如数据库、评论区),当其他用户访问包含该脚本的页面时,脚本自动执行。危害范围广,常见于社交平台或论坛。

3.DOM型XSS(非持久型XSS)

攻击通过修改页面的DOM结构而非服务器响应实现,主要是使页面的javascript脚本使用document类的各项操作。恶意脚本在客户端动态生成,通常由于前端代码未正确处理用户输入导致。这类攻击不依赖服务器,仅通过浏览器端漏洞触发。

二、利用XSS漏洞

1.修改网页

一般是使用存储型XSS。通过Document类等手段修改页面内容。比如修改某个网站页面宣称该网站被黑了。主要是攻击该网站的声誉。

2.钓鱼

这个方式主要是使用XSS修改网页内容,加入不良链接或者是伪造登陆界面,然后发送给受害者。持久性或非持久性都可以。

3.劫持链接

主要是使用javascript的document类来获取受害者的cookies,可以在

总结

XSS漏洞危害不大,一般不能用XSS获取服务器权限,要结合其他漏洞使用,但是范围广,容易出现。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/7/20 14:33:34

Plotly Dash多页面仪表盘的构建框架

Plotly Dash — 一个适用于多页面仪表盘的结构化框架 多页面仪表盘的精确输出(暗色模式)显示了项目结构的特性 – 图片由作者提供 – 数据来自 GAPMINDER.ORG,CC-BY 许可证 Plotly Dash 是一个广受认可和使用的框架,可用于创建交…

作者头像 李华
网站建设 2026/7/21 2:13:01

数据可视化中色彩运用的核心指南

这是数据可视化系列的第三篇文章。参见第一部分:“数据可视化解读:它是什么以及为何重要”和第二部分:“数据可视化解读:视觉变量简介”。 在下图中,您看到了多少种颜色? 大多数人看到了四种:白…

作者头像 李华
网站建设 2026/7/20 16:23:31

通过“回馈行动“支持美国退伍军人掌握数据技术

通过"回馈行动"支持美国退伍军人英雄 "回馈行动"于2021年9月启动,旨在向所有美国退伍军人及现役军人提供某中心的技术培训机会,以帮助他们增长和拓展技术技能组合。此举是某中心对所有军事人员表示感谢的一种方式,为他们…

作者头像 李华
网站建设 2026/7/21 5:50:58

智能网页工作便签备忘录HTML源码

简介:智能网页工作便签备忘录HTML源码功能说明 便笺显示:默认设置便签按创建日期倒序显示(最新的便签在最前面) 主题选择:支持消息通知(toast通知) 红色主题 – 激情、活力,适合需要…

作者头像 李华
网站建设 2026/7/21 5:50:57

Deep Learning for Person Re-identification:A Survey and Outlook阅读笔记

Deep Learning for Person Re-identification:A Survey and Outlook 深度学习用于行人重识别:综述与展望 参考阅读:TPAMI2021深度学习行人重识别综述与展望 笔记 Re-ID技术的五大步骤 1)数据采集,一般来源于监控摄像机的原始…

作者头像 李华
网站建设 2026/7/21 8:35:49

国内口碑好的牦牛绒混纺纱线供应商推荐,含 90%羊毛+10%

国内口碑好的 90%羊毛10%牦牛绒混纺纱线供应商探秘在纺织行业中,牦牛绒混纺纱线凭借其独特的性能和价值,正逐渐成为市场的新宠。尤其是 90%羊毛 10%牦牛绒的混纺纱线,既融合了羊毛的坚韧与牦牛绒的柔软保暖,又具备良好的性价比&a…

作者头像 李华