Nessus:测试web系统是否存在xss漏洞_20190228_七侠镇莫尛貝

1.Nessus安装过程:

参考:https://blog.csdn.net/n994298535/article/details/84855382

2.做一个简单的存在xss漏洞的web应用。访问地址:http://192.168.100.230:41580/xss

参考:https://blog.csdn.net/u012114090/article/details/81070214

index.html:


        
                xss Test Demo
                
        
        
                本页演示的是在客户端对表单提交xss测试代码,然后提交到服务端print出来
                
参考:https://blog.csdn.net/u012114090/article/details/81070214
" + "
"); %>
如果系统存在xss漏洞,则本页面会有alert弹出。

3.Nessus新增一个web application Test型Scan:

配置IP:

Nessus:测试web系统是否存在xss漏洞_20190228_七侠镇莫尛貝_第1张图片

配置端口:

Nessus:测试web系统是否存在xss漏洞_20190228_七侠镇莫尛貝_第2张图片

Nessus:测试web系统是否存在xss漏洞_20190228_七侠镇莫尛貝_第3张图片

配置应用入口:

Nessus:测试web系统是否存在xss漏洞_20190228_七侠镇莫尛貝_第4张图片

Nessus:测试web系统是否存在xss漏洞_20190228_七侠镇莫尛貝_第5张图片

其他配置默认。

4.开跑:

Nessus:测试web系统是否存在xss漏洞_20190228_七侠镇莫尛貝_第6张图片

5.结果:很快,三两分钟就出报告了。

Nessus:测试web系统是否存在xss漏洞_20190228_七侠镇莫尛貝_第7张图片

点进去看漏洞在哪里,如何复现,如何补洞,贴心。

Nessus:测试web系统是否存在xss漏洞_20190228_七侠镇莫尛貝_第8张图片

6.如果业务系统比较复杂,须登陆后才允许访问更多页面,则配置好登陆信息。

Nessus:测试web系统是否存在xss漏洞_20190228_七侠镇莫尛貝_第9张图片

这次扫描时间明显长了很多。有新的发现:

Nessus:测试web系统是否存在xss漏洞_20190228_七侠镇莫尛貝_第10张图片

7.待补充。

 

你可能感兴趣的:(网络安全,七侠镇网络安全总指挥部)