xss(dvwa)实战问题(思路)

针对xss漏洞 基础的语言测试用的语句还是要基本的了解,不然你都不会测试!

实战策略 “ 见框就插、改数据包不可见部分、改URL参数、js分析(百度吧) ”

实验参照freebuf-xss实战详解,本文为实战分析:

链接记录:

http://www.freebuf.com/articles/web/40520.html

学习任何一种依靠交互式的攻击,先尝试输入对应的编程语言关键词是第一步:

就像sql注入输入了and、union 这里我就先试试,

LOW

看到一个不知他是干嘛的框时,输入个 1 还是不会出现问题的

输入个 1 发现就是返回个 hello 1  ;现在知道存在反馈机制

那么来点侵略性的  <script>  发现什么都没输出  两种可能 1.过滤了 2.可能是内部的语言,导致他不知道输出什么。现在则需要我们构造一些有特殊反馈的语句

输入个<script>alert("fuck")</script>;有些发现,语句被执行执行了

这么基础的语言都没有过滤,那么接下来就是javascript 语言表演时间!

xss语句福利:http://www.cnblogs.com/dsky/archive/2012/04/06/2434768.html

'><script>alert(document.cookie)</script>在文档中发现这么一句,猜测xss的防范应该与sql注入有异曲同工之妙,那绕过也就存在可能。

MEDIUM

输入个 <script> 发现依旧没有反馈 证明不是过滤就是内部语句

尝试刚才的语言,结果GG

结果明显<script></script> 两兄弟没作用了,根据sql注入猜测变换大小写

输入<Script>alert("fuck")</script>     Victory

接下来又是javascript表演时间

HIGH

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • 漏洞挖掘与利用 测试环境的搭建 引言 为什么要搭建本地测试环境?我想下面的东西能够回答你的疑惑。 第二百八十五条 ...
    作业没写完阅读 3,307评论 0 4
  • 攻击活动 SQL(结构化查询语言)注入 概述 一个SQL注入攻击包含了从应用客户端的输入数据中注入或嵌入的方式,一...
    夏夜星语阅读 1,014评论 0 0
  • 之前积累了XSS 有一段时间,因为目前开始了一件有趣的工程,需要整合非常多的知识,其中Web 安全这一块出现最多的...
    刀背藏身阅读 9,379评论 0 16
  • 经常听到朋友抱怨,嘴巴好疼,又有口腔溃疡了,两年前,听到这些话,我只能安慰一下,告诉他们,要多喝水,现在我由于在思...
    创客瑞雪阅读 254评论 0 0
  • 通常用户登录验证的方式是用户名和密码,用户和网站都拥有登陆名和密码,这个时候,对于用户密码的存储就变成了一个安全问...
    iambowen阅读 2,311评论 0 5