【xss漏洞】get型cookie获取与利用实验

一、提前了解

      Script方法:

方法 释意
document.location=‘url’ 转跳指定url
document.cookie 返回该页面cookie值

二、攻击方后台配置

      被攻击方url转跳自动运行php后,通过xss传入此时cookie,该php代码将其保存并转跳至一个可信的网络
【xss漏洞】get型cookie获取与利用实验_第1张图片

二、构建PayLoad

PayLoad:

三、利用反射型XSS构建Url

      3.1 Input框输入不完整,利用审查元素,修改其属性【xss漏洞】get型cookie获取与利用实验_第2张图片
      3.2 在登陆状态下注入XSS代码
【xss漏洞】get型cookie获取与利用实验_第3张图片
      3.3 即可获得含反射型XSS的url
【xss漏洞】get型cookie获取与利用实验_第4张图片
      3.4 将改url通过短网址、二维码等方式伪装,发送被攻击方,静待结果

四、登陆攻击方后台查看获取到的cookie

【xss漏洞】get型cookie获取与利用实验_第5张图片
      注:存储型XSS大理相同

你可能感兴趣的:(web安全防护,XSS漏洞,xss,cookie,安全漏洞,安全,数据安全)