当前位置: 首页 > news >正文

宿迁网站推广创建简单的微信小程序

宿迁网站推广,创建简单的微信小程序,h5开发需要掌握什么,网站搭建用什么语言目录 简介 如何进行实战 进入后台创建一个新用户进行接口分析 构造注入代码 寻找XSS漏洞并注入 小结 简介 #xff08;案例中将使用cms靶场来进行演示#xff09; 在实战中CSRF利用条件十分苛刻#xff0c;因为我们需要让受害者点击我们的恶意请求不是一件容易的事情…目录 简介 如何进行实战 进入后台创建一个新用户进行接口分析 构造注入代码 寻找XSS漏洞并注入 小结 简介 案例中将使用cms靶场来进行演示 在实战中CSRF利用条件十分苛刻因为我们需要让受害者点击我们的恶意请求不是一件容易的事情 。所以单单一个CSRF漏洞危害是很小的所以我们为了扩大危害就需要借助XSS漏洞与之配合 。我们利用XSS漏洞让受害者执行JS代码JS代码有发起请求的功能借此功能我们配合CSRF漏洞达成我们的攻击。我们利用XSS执行JS代码的时候发起我们构造的恶意请求从而能达到让受害者无感知地受到攻击。 如何通过js发起请求具体来说有以下步骤 创建 XMLHttpRequest 实例 发出 HTTP 请求 接收服务器传回的数据 更新网页数据 如何进行实战 分析功能点的请求接口构造恶意请求(创建网站后台管理员账密) 编写发起恶意请求的恶意JS 寻找XSS漏洞 使用恶意的JS进行XSS攻击  进入后台创建一个新用户进行接口分析 构造注入代码 根据刚刚抓到的包构造创建一个新管理员的代码 script xmlhttp new XMLHttpRequest(); xmlhttp.open(post,添加管理员的页面,false); xmlhttp.setRequestHeader(Content-type,application/x-www-form-urlencoded); xmlhttp.send(actaddusernametestpassword123456password2123456button%E6%B7%BB%E5%8A%A0%E7%94%A8%E6%88%B7userid0); /script寻找XSS漏洞并注入 载我安装的cms中发现有留言板尝试注入将刚刚编写好的注入代码插入到输入框留言页面的输入框都可以尝试注入 留言成功 现在我们到后台模拟管理员审核 现在是没有管理员的 管理员查看留言 现在再看管理员界面发现多了一个管理员正是我们模拟创建的管理员 小结 你的xss漏洞打到网站后台并不一定要添加管理员你也可以抓取管理员的cookie。本次攻击的最大工臣还是xss漏洞没有xss漏洞这次攻击是无从谈起的。 这个漏洞在如今已经已经几乎不存在了因为csrf很好防御。 不嫌弃的点点关注点点赞 ଘ(੭ˊᵕˋ)੭* ੈ✩‧₊˚
http://www.pierceye.com/news/490963/

相关文章:

  • 外贸网站做开关行业的哪个好网站互动优化
  • 西班牙语网站设计哪家好开发一个跑腿app需要多少钱
  • 怎么才能提高网站点击量 免费网站原型图软件
  • wordpress私人建站主题网络公司手机网站
  • 做网站设计比较好的公司wordpress wp_trim_words
  • 湖南对外建设集团网站wordpress中数据库配置文件
  • 设计类网站模板物流企业网站建设策划书
  • dw建设手机网站永久免费网站推荐
  • 微信官方网站怎么进入自己做网站推广试玩
  • 郑州网站建设老牌公司贵州省城乡建设厅网站材料价
  • 网站建设费是什么上海建设网站公司
  • 怎么查出这个网站是谁做的谷歌首页
  • 桂林网站建设国内crm系统哪家好
  • 网站建设数据库配置查看商标是否被注册官网
  • 关于网站制作做网站用com还是cn好
  • 手机网站支付网站建设 sheji021
  • 兴义网站制作网上开的公司网站打不开
  • 三只松鼠的网站建设理念桐庐营销型网站建设
  • 建设银行网站未响应大理如何做百度的网站
  • 广州建立公司网站多少钱页面跳转不了怎么回事
  • 爱做的小说网站吗百度权重高的发帖网站
  • 做网站的空间费用要多少产品怎么做推广和宣传
  • 商城网站制作明细老牌深圳公司大雨中解散
  • wordpress缩略图设置百度站长工具seo
  • 建站还有前途么食品包装设计规范及包装标准
  • 专门做漫画的网站企业网站改版seo
  • 最新网站建设合同做网站在哪里添加关键词
  • 集团网站开发多少钱做网站不难吧
  • 全总基层组织建设网站百度录入网站
  • 网站建设的实验步骤wordpress linux 建站教程