web渗透--63--CSS注入

1、漏洞描述

CSS注入漏洞涉及在受信任的网站的上下文中注入任意CSS代码的能力,并将其呈现在受害者的浏览器中。此漏洞的影响可能会根据所提供的CSS有效负载而有所不同。该漏洞可能在特殊情况下导致跨站脚本,提取敏感数据泄漏数据或修改用户界面。

2、测试方法

当应用程序允许提供用户生成CSS或有可能在某种程度上干扰合法样式表时,就会发生此漏洞。

下面的JavaScript代码显示了在一个可能存在漏洞的脚本中,攻击者能够控制 “location.hash” (源)实现 “cssText” 函数(接收器)。这种特殊情况可能会导致在较旧的浏览器版本(例如Opera,Internet Explorer和Firefox)中出现DOM型XSS。

<a id="a1">Click me</a>
<script>
	if (location.hash.

你可能感兴趣的:(web渗透)