青草久久影院-青草久久伊人-青草久久久-青草久久精品亚洲综合专区-SM双性精跪趴灌憋尿调教H-SM脚奴调教丨踩踏贱奴

17站長(zhǎng)網(wǎng)

17站長(zhǎng)網(wǎng) 首頁(yè) 安全 安全教程 查看內(nèi)容

關(guān)于AJAX的注入技巧你都知道嗎?

2022-9-24 13:15| 查看: 2516 |來源: 互聯(lián)網(wǎng)

AJAX可以讓數(shù)據(jù)在后臺(tái)無聲無息地進(jìn)行,假如有辦法讓你的JS腳本與這個(gè)AJAX模塊在同域內(nèi)的話,那可以使用這個(gè)XSS來完成二次攻擊,并且可以通過XHR對(duì)象的status屬性來判斷返回結(jié)果的正確與否。GET型的AJAX,直接構(gòu)造URL
AJAX可以讓數(shù)據(jù)在后臺(tái)無聲無息地進(jìn)行,假如有辦法讓你的JS腳本與這個(gè)AJAX模塊在同域內(nèi)的話,那可以使用這個(gè)XSS來完成二次攻擊,并且可以通過XHR對(duì)象的status屬性來判斷返回結(jié)果的正確與否。GET型的AJAX,直接構(gòu)造URL里的參數(shù)值;POST型的AJAX,則構(gòu)造好XHR對(duì)象的send方法里的參數(shù)值。
一般借用AJAX來完成的攻擊,很難被用戶察覺,除非我們要讓用戶察覺。firefox中的插件firebug能夠分析出XHR的一切動(dòng)作:

在本地域如何對(duì)AJAX模塊化的web程序進(jìn)行安全檢測(cè)呢?
雖然AJAX不可以直接跨域傳輸數(shù)據(jù),但是你可以在本地域中與目標(biāo)AJAX模塊傳輸數(shù)據(jù)。拿我的To Do/Project做個(gè)實(shí)驗(yàn),如下代碼:
alert(_x)
function check_login(){
var up="up=" escape('余弦') "|" "1234567";
_x.open("POST","http://www.0x37.com/Project/login.asp",true);
_x.setRequestHeader("Content-Type","application/x-www-form-urlencoded");
_x.onreadystatechange=function() {
if(_x.readyState==4) {
if(_x.status==200) {
alert(_x.responseText);
}
}
}
_x.send(up);
}
check_login();
//logout();
在本地提交這段代碼后,它會(huì)與0x37 Project上的login.asp文件進(jìn)行通信,它的作用是猜測(cè)用戶名與密碼,并根據(jù)返回值判斷正確與否,假如有個(gè)字典,那么就可以批量猜測(cè)密碼了,這樣的通信很正常。我們構(gòu)造的惡意值也就是在這個(gè)AJAX盒子中進(jìn)行注入的。當(dāng)然,我們也可以直接對(duì)AJAX中的目標(biāo)URL進(jìn)行檢測(cè)。AJAX雖然將很多服務(wù)端文件“隱藏”了起來,但這并不說明這些服務(wù)端文件就安全了,也許還會(huì)暴露出更嚴(yán)重的問題。
本文最后更新于 2022-9-24 13:15,某些文章具有時(shí)效性,若有錯(cuò)誤或已失效,請(qǐng)?jiān)诰W(wǎng)站留言或聯(lián)系站長(zhǎng):[email protected]
·END·
站長(zhǎng)網(wǎng)微信號(hào):w17tui,關(guān)注站長(zhǎng)、創(chuàng)業(yè)、關(guān)注互聯(lián)網(wǎng)人 - 互聯(lián)網(wǎng)創(chuàng)業(yè)者營(yíng)銷服務(wù)中心

免責(zé)聲明:本站部分文章和圖片均來自用戶投稿和網(wǎng)絡(luò)收集,旨在傳播知識(shí),文章和圖片版權(quán)歸原作者及原出處所有,僅供學(xué)習(xí)與參考,請(qǐng)勿用于商業(yè)用途,如果損害了您的權(quán)利,請(qǐng)聯(lián)系我們及時(shí)修正或刪除。謝謝!

17站長(zhǎng)網(wǎng)微信二維碼

始終以前瞻性的眼光聚焦站長(zhǎng)、創(chuàng)業(yè)、互聯(lián)網(wǎng)等領(lǐng)域,為您提供最新最全的互聯(lián)網(wǎng)資訊,幫助站長(zhǎng)轉(zhuǎn)型升級(jí),為互聯(lián)網(wǎng)創(chuàng)業(yè)者提供更加優(yōu)質(zhì)的創(chuàng)業(yè)信息和品牌營(yíng)銷服務(wù),與站長(zhǎng)一起進(jìn)步!讓互聯(lián)網(wǎng)創(chuàng)業(yè)者不再孤獨(dú)!

掃一掃,關(guān)注站長(zhǎng)網(wǎng)微信

大家都在看

    熱門排行

      最近更新

        返回頂部
        主站蜘蛛池模板: 色jie戒电影| 扒开校花粉嫩小泬喷潮漫画 | 伊人影院中文字幕 | 久久婷婷五月综合色丁香 | 中文字幕一区在线观看视频 | 国产叼嘿久久精品久久 | 我把寡妇日出水好爽 | 午夜免费福利片 | 蜜芽TV影院在线视频 | 狠狠干.in| 欧美高清vivoesosexo18 | 久久频这里精品99香蕉久网址 | 和尚轮流澡到高潮H | 日本三区四区免费高清不卡 | av老司机色爱区综合 | 无限资源好看片2019免费观看 | 国产AV精品国语对白国产 | 被男按摩师添的好爽在线直播 | 第一次处破女完整版电影 | 国产最新地址 | 国产av在在免费线观看美女 | 国产欧美一区二区精品性色tv | 2019香蕉在线观看直播视频 | 亚洲美女视频高清在线看 | a在线视频免费观看 | 免费三级现频在线观看 | 色-情-伦-理一区二区三区 | 国语对白刺激真实精品 | 亚洲欧洲免费三级网站 | CHINA篮球体育飞机2022网站 | 精品无码久久久久久久动漫 | 老阿姨才是最有V味的直播 牢记永久免费网址 | 黑人BBCVIDEOS极品 | 91热久久免费频精品动漫99 | 国语对白刺激真实精品 | 女教师の诱惑 | 嫩草视频在线观看免费 | 免费看黄色一级 | 乱子伦在线观看中文字幕 | 女人高潮久久久叫人喷水 | 91偷偷久久做嫩草电影院 |