




版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
第二章TCP/IP協(xié)及其安全隱患-HTTP協(xié)議及其安全隱患計(jì)算機(jī)系統(tǒng)與網(wǎng)絡(luò)安全技術(shù)HTTP協(xié)議及安全威脅含Script程序的內(nèi)容Cookies服務(wù)器含腳本程序的頁(yè)面跨站腳本攻擊程示意圖HTTP協(xié)議安全威脅-跨站腳本攻擊HTTP協(xié)議及安全威脅如何上傳含有腳本程序的頁(yè)面可能生成含有腳本程序的途徑論壇允許用戶提交信息評(píng)論產(chǎn)品評(píng)論、售后評(píng)價(jià)等允許提交信息即時(shí)通信允許用戶發(fā)送消息社交網(wǎng)絡(luò)應(yīng)用
允許用戶收發(fā)消息、討論和評(píng)價(jià)HTTP協(xié)議安全威脅-跨站腳本攻擊HTTP協(xié)議及安全威脅發(fā)生跨站腳本攻擊的條件一個(gè)允許用戶輸入信息的web應(yīng)用用戶輸入數(shù)據(jù)可用于動(dòng)態(tài)生成頁(yè)面3.用戶的輸入未作合法性驗(yàn)證HTTP協(xié)議安全威脅-跨站腳本攻擊HTTP協(xié)議及安全威脅哪些地方可以執(zhí)行腳本Source:/archive/1/272037/2002-05-09/2002-05-15/0<ahref="javascript#[code]"><divonmouseover="[code]"><imgsrc="javascript:[code]">[IE]
<imgdynsrc="javascript:[code]">[IE]<inputtype="image"dynsrc="javascript:[code]">[IE]<bgsoundsrc="javascript:[code]">&<script>[code]</script>[N4]&{[code]};[N4]<imgsrc=&{[code]};><linkrel="stylesheet"href="javascript:[code]">[IE]<iframesrc="vbscript:[code]">[N4]<imgsrc="mocha:[code]">[N4]<imgsrc="livescript:[code]"><ahref="about:<script>[code]</script>"><metahttp-equiv="refresh"
content="0;url=javascript:[code]"><bodyonload="[code]"><divstyle="background-image:
url(javascript:[code]);">[IE]
<divstyle="behaviour:url([linktocode]);">[Mozilla]<divstyle="binding:url([linktocode]);">[IE]<divstyle="width:expression([code]);">[N4]<styletype="text/javascript">[code]</style>[IE]<objectclassid="clsid:..."
codebase="javascript:[code]"><style><!--</style><script>[code]//--></script><![CDATA[<!--]]><script>[code]//--></script><!------><script>[code]</script><!------><<script>[code]</script><imgsrc="blah"onmouseover="[code]"><imgsrc="blah>"onmouseover="[code]"><xmlsrc="javascript:[code]"><xml
d="X"><a><b><script>[code]</script>;
</b></a>
</xml><divdatafld="b"dataformatas="html"
datasrc="#X"></div>[UTF-8;IE,Opera]
[\xC0][\xBC]script>[code][\xC0][\xBC]/script>
HTTP協(xié)議安全威脅-跨站腳本攻擊持久性跨站(persistentXSSorstoredXSS)攻擊數(shù)據(jù)存放于服務(wù)器。當(dāng)用戶訪問(wèn)正常網(wǎng)頁(yè)時(shí),服務(wù)端會(huì)將惡意的指令?yuàn)A雜在正常網(wǎng)頁(yè)中傳回給用戶。非持久性跨站(non-persistentXSSorreflectedXSS)惡意腳本程序腳本主要是在受害者請(qǐng)求HTTP后得到一個(gè)即刻的響應(yīng)時(shí)執(zhí)行如(服務(wù)端根據(jù)用戶提交的惡意數(shù)據(jù)生成頁(yè)面)。文檔對(duì)象模型跨站(DOM-basedXSS)如果客戶端腳本(例如JavaScript)動(dòng)態(tài)生成HTML的時(shí)候,沒(méi)有嚴(yán)格檢查和過(guò)濾參數(shù),則可以導(dǎo)致DOM(DocumentObjectModel)跨站攻擊。HTTP協(xié)議及安全威脅跨站腳本攻擊分類(lèi)HTTP協(xié)議安全威脅-跨站腳本攻擊HTTP協(xié)議及安全威脅文檔對(duì)象模型(
DOM)HTTP協(xié)議安全威脅-跨站腳本攻擊HTTP協(xié)議及安全威脅文檔對(duì)象模型(
DOM)document.location
document.URL
document.URLUnencoded
document.referrerdocument.write()
document.writeln()
document.boby.innerHtml在所有的HTML對(duì)象中,document是最主要的文檔對(duì)象,它還包括很多字對(duì)象(如location,URL,referrer和body等)HTTP協(xié)議安全威脅-跨站腳本攻擊HTTP協(xié)議及安全威脅DOM跨站(DOM-basedXSS)<HTML><TITLE>Welcome!</TITLE>Hi<SCRIPT>varpos=document.URL.indexOf("name=")+5;document.write(document.URL.substring(pos,document.URL.length));</SCRIPT><BR>Welcometoour
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 精準(zhǔn)農(nóng)業(yè)設(shè)備購(gòu)置與運(yùn)營(yíng)服務(wù)合同
- 跨境貿(mào)易合作協(xié)議內(nèi)容及簽署事項(xiàng)說(shuō)明
- 一句話新聞?wù)n件
- 清平樂(lè)村居400字作文14篇
- 一二防安全知識(shí)培訓(xùn)內(nèi)容課件
- 長(zhǎng)期業(yè)務(wù)合作關(guān)系保密協(xié)議
- 營(yíng)銷(xiāo)活動(dòng)策劃書(shū)與效果評(píng)估表
- 《靜女》詩(shī)經(jīng)邶風(fēng)課件
- 《青海高原一株柳》課件
- 農(nóng)業(yè)生物技術(shù)創(chuàng)新合作契約書(shū)
- 創(chuàng)三甲醫(yī)療質(zhì)量
- 圖解學(xué)習(xí)解讀《全國(guó)護(hù)理事業(yè)發(fā)展規(guī)劃(2021-2025年)》課件
- 26個(gè)字母練字帖打印
- 語(yǔ)文大單元教學(xué)的設(shè)計(jì)思路
- 裝訂質(zhì)量要求及檢驗(yàn)標(biāo)準(zhǔn)
- 小學(xué)生必背古詩(shī)75首(注音版)
- 1輸變電工程施工質(zhì)量驗(yàn)收統(tǒng)一表式(線路工程)
- 機(jī)械原理課程設(shè)計(jì)15噸壓片機(jī)設(shè)計(jì)
- 網(wǎng)絡(luò)設(shè)備巡檢報(bào)告
- 2023年義務(wù)教育音樂(lè)2022版新課程標(biāo)準(zhǔn)考試測(cè)試題及答案
- GB/T 4513.7-2017不定形耐火材料第7部分:預(yù)制件的測(cè)定
評(píng)論
0/150
提交評(píng)論