青草久久影院-青草久久伊人-青草久久久-青草久久精品亚洲综合专区-SM双性精跪趴灌憋尿调教H-SM脚奴调教丨踩踏贱奴

17站長(zhǎng)網(wǎng)

17站長(zhǎng)網(wǎng) 首頁(yè) 安全 安全教程 查看內(nèi)容

關(guān)于AJAX的注入技巧你都知道嗎?

2022-9-24 13:15| 查看: 2562 |來(lái)源: 互聯(lián)網(wǎng)

AJAX可以讓數(shù)據(jù)在后臺(tái)無(wú)聲無(wú)息地進(jìn)行,假如有辦法讓你的JS腳本與這個(gè)AJAX模塊在同域內(nèi)的話,那可以使用這個(gè)XSS來(lái)完成二次攻擊,并且可以通過(guò)XHR對(duì)象的status屬性來(lái)判斷返回結(jié)果的正確與否。GET型的AJAX,直接構(gòu)造URL
AJAX可以讓數(shù)據(jù)在后臺(tái)無(wú)聲無(wú)息地進(jìn)行,假如有辦法讓你的JS腳本與這個(gè)AJAX模塊在同域內(nèi)的話,那可以使用這個(gè)XSS來(lái)完成二次攻擊,并且可以通過(guò)XHR對(duì)象的status屬性來(lái)判斷返回結(jié)果的正確與否。GET型的AJAX,直接構(gòu)造URL里的參數(shù)值;POST型的AJAX,則構(gòu)造好XHR對(duì)象的send方法里的參數(shù)值。
一般借用AJAX來(lái)完成的攻擊,很難被用戶察覺,除非我們要讓用戶察覺。firefox中的插件firebug能夠分析出XHR的一切動(dòng)作:

在本地域如何對(duì)AJAX模塊化的web程序進(jìn)行安全檢測(cè)呢?
雖然AJAX不可以直接跨域傳輸數(shù)據(jù),但是你可以在本地域中與目標(biāo)AJAX模塊傳輸數(shù)據(jù)。拿我的To Do/Project做個(gè)實(shí)驗(yàn),如下代碼:
alert(_x)
function check_login(){
var up="up=" escape('余弦') "|" "1234567";
_x.open("POST","http://www.0x37.com/Project/login.asp",true);
_x.setRequestHeader("Content-Type","application/x-www-form-urlencoded");
_x.onreadystatechange=function() {
if(_x.readyState==4) {
if(_x.status==200) {
alert(_x.responseText);
}
}
}
_x.send(up);
}
check_login();
//logout();
在本地提交這段代碼后,它會(huì)與0x37 Project上的login.asp文件進(jìn)行通信,它的作用是猜測(cè)用戶名與密碼,并根據(jù)返回值判斷正確與否,假如有個(gè)字典,那么就可以批量猜測(cè)密碼了,這樣的通信很正常。我們構(gòu)造的惡意值也就是在這個(gè)AJAX盒子中進(jìn)行注入的。當(dāng)然,我們也可以直接對(duì)AJAX中的目標(biāo)URL進(jìn)行檢測(cè)。AJAX雖然將很多服務(wù)端文件“隱藏”了起來(lái),但這并不說(shuō)明這些服務(wù)端文件就安全了,也許還會(huì)暴露出更嚴(yán)重的問(wèn)題。
本文最后更新于 2022-9-24 13:15,某些文章具有時(shí)效性,若有錯(cuò)誤或已失效,請(qǐng)?jiān)诰W(wǎng)站留言或聯(lián)系站長(zhǎng):17tui@17tui.com
·END·
站長(zhǎng)網(wǎng)微信號(hào):w17tui,關(guān)注站長(zhǎng)、創(chuàng)業(yè)、關(guān)注互聯(lián)網(wǎng)人 - 互聯(lián)網(wǎng)創(chuàng)業(yè)者營(yíng)銷服務(wù)中心

免責(zé)聲明:本站部分文章和圖片均來(lái)自用戶投稿和網(wǎng)絡(luò)收集,旨在傳播知識(shí),文章和圖片版權(quán)歸原作者及原出處所有,僅供學(xué)習(xí)與參考,請(qǐng)勿用于商業(yè)用途,如果損害了您的權(quán)利,請(qǐng)聯(lián)系我們及時(shí)修正或刪除。謝謝!

17站長(zhǎng)網(wǎng)微信二維碼

始終以前瞻性的眼光聚焦站長(zhǎng)、創(chuàng)業(yè)、互聯(lián)網(wǎng)等領(lǐng)域,為您提供最新最全的互聯(lián)網(wǎng)資訊,幫助站長(zhǎng)轉(zhuǎn)型升級(jí),為互聯(lián)網(wǎng)創(chuàng)業(yè)者提供更加優(yōu)質(zhì)的創(chuàng)業(yè)信息和品牌營(yíng)銷服務(wù),與站長(zhǎng)一起進(jìn)步!讓互聯(lián)網(wǎng)創(chuàng)業(yè)者不再孤獨(dú)!

掃一掃,關(guān)注站長(zhǎng)網(wǎng)微信

大家都在看

    熱門排行

      最近更新

        返回頂部
        主站蜘蛛池模板: 97人妻碰视频在线观看 | 国产在线一区二区三区四区 | 涩涩视频下载 | 久久精品午夜一区二区福利 | 高h肉文np | 最近中文字幕MV高清在线 | 久久精品AV麻豆 | 特级aa 毛片免费观看 | 岛国大片在线播放高清 | 日韩欧美成人免费中文字幕 | 囯产精品久久久久久久久免费蜜桃 | 亚洲一卡二卡三卡四卡无卡麻豆 | 黄色一级毛片免费 | 国产三级级在线电影 | 亚洲精品高清AV在线播放 | 亚洲精品影院久久久久久 | 一个人日本的视频免费完整版 | 中文字幕国产在线观看 | 麻豆人妻无码性色AV | 色青青草原桃花久久综合 | 久久成人免费观看草草影院 | 国产午夜视频在永久在线观看 | 久久久精品久久久久特色影视 | 人妻中文字幕无码系列 | 国内国外精品影片无人区 | 国产偷国产偷亚洲高清人乐享 | 边摸边吃奶边做激情叫床视 | 99成人在线 | 国内精品久久久久久西瓜色吧 | 亚洲精品午夜久久久伊人 | 日本阿v片在线播放免费 | 江苏电台在线收听 | 在线免费视频a | 99热这里有精品 | 97免费在线视频 | 伸到同桌奶罩里捏她胸h | 亚洲AV久久久噜噜噜噜 | 国产色欲一区二区精品久久呦 | 一个人在线观看的视频 | 琪琪see色原网站在线观看 | se01国产短视频在线观看 |