37、WEB攻防——通用漏洞&XSS跨站&权限维持&捆绑钓鱼&浏览器漏洞

文章目录

  • XSS——后台植入Cookie&表单劫持(获取明文密码)
  • XSS——Flash钓鱼配合MSF捆绑上线
  • XSS——浏览器网马配合MSF访问上线

37、WEB攻防——通用漏洞&XSS跨站&权限维持&捆绑钓鱼&浏览器漏洞_第1张图片
37、WEB攻防——通用漏洞&XSS跨站&权限维持&捆绑钓鱼&浏览器漏洞_第2张图片

要想获取有效的cookie,需要:1、网站本身采用cookie进行验证;2、网站未做http-only等的防御手段。

XSS——后台植入Cookie&表单劫持(获取明文密码)

在这里插入图片描述

  1. 后台植入XSS获取Cookie,主要是在登录成功的文件中写入XSS代码,一旦有人登录成功访问登录成功的代码,就会触发XSS;
  2. 表单劫持,找到将用户名、密码提交给的特定文件,然后在文件中写入XSS,将明文用户名和密码发给远程服务器。
    37、WEB攻防——通用漏洞&XSS跨站&权限维持&捆绑钓鱼&浏览器漏洞_第3张图片
  • 后端php代码中的echo都会输出到html页面;html页面中的js代码如

你可能感兴趣的:(小迪安全,前端,xss)