每日打卡学习笔记(三)

今天学习攻击其他用户(应用程序),主要是跨站脚本(xss),xss攻击甚至会转变成病毒或蠕虫。

Xss攻击的三种类型:反射型,保存型,和基于dom的xss漏洞。

一些真实的xss攻击案例,见下面URL(加载有点慢),

http://blogs.apache.org/infra/entry/apache_org_04_09_2010

http://blogs.zdnet.com/security/?p=3514

www.cgisecurity.com/2009/04/two-xss-worms-slam-twitter.html

http://blog.mindedsecurity.com/2010/09/twitter-domxss-wrong-fix-andsomething.html

一些xss攻击有效载荷可通过任何漏洞,如,虚拟置换,注入木马功能,诱使用户执行操作,利用信用关系,扩大客户端攻击范围(见第十三章)。

Xssl攻击传送机制,发送伪造电子邮件到目标用户,向目标用户提供URL,第三方web站点生成一个触发漏洞的请求。带内传送机制,漏洞数据通过主web界面提交给应用程序进而发动攻击。

你可能感兴趣的:(每日打卡学习笔记(三))