Web漏洞-XSS平台简介-相关知识点补充(cookie与session)
创始人
2025-05-28 02:29:09

一、XSS平台简介

1.示例一:

首页(注册)。

成功注册后的主页。

按照如下路径填写相关信息后点击下一步。

之后会返回项目相关的功能。

勾选默认模块后点击下一步。

点击下一步后,平台会为你创建一个项目。

下滑后可以看到平台生成的测试语句。

这里我们引用平台生成的最后一条语句。

输入网站内的对应位置后点击提交。

可以看到成功提交了。

来到管理员界面可以看到查看留言的位置。

点击进入查看后便发现网站弹出了一个弹窗,说明网站成功执行了js代码。

2.示例二:

打开一个新的网站。

打开相关网页。

在url后面添加一个单引号,发现网页的返回内容里也出现了对应的单引号。

随便输入其它内容,可以返现网页返回的内容也会发生相应的改变。

由此可以判断其可能存在跨站漏洞。

输入js代码对跨站漏洞进行验证。

网页弹出了弹窗,由此可以判定这里存在跨站漏洞。

在xss平台内新建一个项目,勾选默认模块以及读取COOKIE后点击下一步。

可以看到平台生成的代码。

将生成的代码粘贴到网址的末尾后回车。

回到平台内可以返现成功接收到了COOKIE等相关信息。

二、相关知识点补充

1.cookie:

  • 是用户的凭据,通过凭据可以判断对方的身份信息。

  • 使用cookie登录=>用钥匙打开锁。

  • 浏览器内存在一个明确的选项就是可以删除Cookie数据(其指的就是一些网站的登录信息)。

  • Cookie攻击成功的条件:

  • 对方有漏洞

  • 浏览器不阻止脚本的运行

  • 对方管理员触发漏洞地址

  • 不存在相关防护,如(代码过滤、http only)

  • 虽然跨站漏洞很常见,但是利用起来有很多限制条件,这也导致很多src平台不收跨站漏洞。

  • emm真鸡肋

  • 存储在本地,存活时间比较长。

  • 常用于小中型网站。

2.session:

  • 称之为会话。

  • 存储在服务器。

  • 存活时间比较短。

  • 常用于大型网站。

  • 比如支付宝或者某某手机银行,当我们切换到了其它页面之后,再返回,或者过了一段时间之后,就需要我们重新输入账户名和密码。

  • 比cookie更安全。

  • 会占用服务器一些资源。

相关内容

热门资讯

【Android Servic... IntentService 简单使用 /*** Create by SunnyDay /03/13 ...
设计模式-责任链模式 责任链模式属于行为模式Gof定义 使多个对象都有机会处理请求,从而避免请求的发送者和接...
一文带你彻底理解进程与线程(包... 进程与线程 进程 何为进程 进程通俗的说就是我们计算机中一个个正在运行中的程序的抽象出来的概念&#x...
亚马逊国际获得AMAZON商品... item_get-获得AMAZON商品详情item_search-按关键字搜索商品公共参数名称类型必...
redis之动态字符串sds的... 目录 引言: C语言: sds SDS的实现  C语言与SDS对比 1࿰...
【PMP第六章实战】项目进度管... 问题一 如果项目经理对各需求所需的人天不确定,是否需要让懂技术的来一起制定࿱...
「SAP」为什么2023年后A... 💂作者简介: THUNDER王,一名热爱财税和SAP A...
高盛前银行家莱斯纳将因一马发展... 在承认参与史上最大金融丑闻之一近七年后,高盛集团前银行家蒂姆・莱斯纳(Tim Leissner)将于...
拼多多净利润缩水,结果我发现不... 曾经一发财报,就让市场疯狂,股价暴涨,让人忍不住感叹 “ 还有谁能阻挡它” 的拼多多。 却在昨天发布...
蓝牙耳机和运动耳机哪个好、运动... 如果你要买一款运动耳塞,那么你需要注意一些细节,一款好的运动耳塞...
Nginx+Tomcat负载均... 文章目录一.Nginx负载均衡实现原理1、 反向代理原理2、反向代理的概念3、反向代理的优势4、Ng...
STM32之bxCAN CAN基础知识介绍CAN介绍什么是CANCAN(Controller Area Net...
3.15日报 一、WebSocket客户端 websocket允许通过JavaScript建立与远程服务器的连接&...
Web文件下载总结 文章目录location.href 或 window.open标签 或 点击事件a标签的downlo...
VS2017使用Eigen库 在 C++ 中,向量类型通常由库提供。C++ 标准库中...
MySQL-->上篇 一、引言 1.1 现有的数据存储方式有哪些? Java程序存储数据(...
西安石油大学C语言期末真题实战 很简单的一道程序阅读题,p=a’默认为a【0】,接下来会进行3次...
Mybatis框架结构 在学习mybatis之前,首先回忆传统jdbc如何访问数据库。传统jdbc 访问数据库...
“诅咒领导猝死”正在收割第一波... 出品 | 虎嗅青年文化组作者 | 渣渣郡本文首发于虎嗅年轻内容公众号“那個NG”(ID:huxiu4...
消息中间件-1 1、什么是消息中间件? 消息中间件属于分布式系统中一个子系统,主要关注于...
【netron】模型可视化工具... 1、简介 在实际的项目中,经常会遇到各种网络模型,需要我们快速去了解网络...
嵌入式软件开发之Linux下C... 目录 前沿 Hello World! 编写代码 编译代码 GCC编译器  gcc 命...
海盗分金问题的一种解答 欢迎对非前言部分感兴趣的同学与我讨论前言人的一生充满了意外 真的意外有时候我也受某些同学的启发,觉得...
2B产品中心思考 一.背景对于产品中心的一些思考,做下沉淀。对于电商类业务产品是核心基架,...
海外seo如何优化? 海外SEO如何优化?以下是一些常见问题及其解答。 什么是谷歌SEO或Google优化&...
IBMMQ linux版命令创... 1. 队列、通道介绍 1.1 本地队列         本地队列又分为普通本地队列和传输队列...
即时零售点燃白酒市场,美团61... 临近端午假期,不温不火的白酒市场却在线上燃起战火。 图片来源:图虫创意 “没想到618别的还没买,...
信息时代的必修课:信息增量(利... 文章目录 引言I 利用相关性进行压缩编码1.1 增量编码的案例11.2 增量编码的案例21.3 增量...
上海动力设备展:展会设计与搭建... 上海动力设备展作为动力设备发电机组领域极具影响力的品牌展会,是企业展示实力、推广产品、交流技术的理想...
28日中证500指数期货下跌0... 新浪期货 根据交易所数据,截至5月28日收盘主力合约中证500指数期货2506,涨跌-0.26%,成...