利用XSS注入漏洞能对网站做什么

news/2024/5/10 1:56:41/文章来源:https://blog.csdn.net/hcs1567/article/details/69257564
或许大家经常看一些高手测试XSS漏洞都是alert一个窗口来。便以为XSS即是如此,当自己alert出窗口来,便说自己发现了漏洞。

其实远没这么简单。你发现的只是程序员的一个小bug而已,远谈不上XSS。它们的关系如同系统漏洞与漏洞利用的关系,不可同日而语。你的系统是否出现过“****内存不能为read”?你是否知道它是溢出漏洞的一种表现呢?但想因此做出exploit远不是那么简单的事情,你能说自己发现了溢出漏洞了么?


XSS高手们的那些XSS,大家都是可以拿出来做些什么的,这样的东西才能算得上漏洞。
那么利用xss漏洞能做什么?我认为应该有几点:
1、针对性挂马。所以这类网站一定是游戏网站,银行网站或者是关于qq、taobao或者影响力相当大的网站等,它们必须有我们平常需要盗取的帐号密码;当然也或许是这个站点的浏览量相当高,我们能将更多的马挂出去。而如果仅仅是平平常常的一个小站点的XSS漏洞,如果我们要挂马,那么还不如就直接把木马页面地址贴出去。
2、用户权限下操作。这类网站则必须有会员了,而且这些会员有很多有意义的操作或者有我们需要的内部个人资料,所以我们可以通过XSS对已登录访问者进行有权限操作。我认为cookies的盗取应该算作这一项,因为其目的也是获取用户操作权限(盗密码包括在内),从而获取用户某些信息或者进行权限下的相关操作。
3、DDOS攻击或傀儡机。这同样需要一个访问量非常大的站点,利用小站点莫不如我们自己攻击或获取信息。我们可以通过此页的访问用户不间断地攻击其他站点,或者进行局域网扫描等等。这类js工具早已经产生,js端口扫描、jikto、xssshell等等。
4、提权。一般这主要发生在论坛或信息管理系统,总之一定要有管理员了。这需要攻击者对目标系统相当熟悉(一般这样的系统需要开源代码),从而知道怎样构造语句进行提权。
5、实现特殊效果。譬如我在百度空间的插入视频,插入版块;譬如一些人在新浪博客或者校内网实现的特殊效果等等。
结论:
从而你应该了解到这些网站应该具有的性质:极高的访问量,有会员,有管理员,有具有价值的帐号密码,或者有意义进行特殊效果的实现。
如果你读过《Ajax Hacking with XSS》,你应该知道XSS至少包含input XSS和textarea XSS等七种方式。其中url XSS属于input XSS,这些漏洞大部分属于保留式的XSS,而textarea XSS等一般属于不保留XSS。这意味着正常访问一个页面是不会触发保留式的XSS的,尽管这是大部分网站具有的漏洞,其中搜索部分又称搜索式XSS漏洞。
所以当你获取了一个input XSS,你仅仅alert出一个小框框。你跟别人大吹大擂,你发现了一个漏洞,并且你可以alert一个框框给他看,但是事实上你什么都做不了。即使你能挂些小木马,那也是很没意义的事情——因为你莫不如直接在自己的虚拟主机里做XSS页面发给别人。
这个跟sql注入不同,XSS毕竟是客户端的东西。sql注入的目的往往是为了得到目标系统的权限,并且sql语句本身执行的就是服务端的指令;但 XSS一般却是为了获得客户端的东西,执行的也是客户端的指令。所以他们可以“”一下“出错了”而大喊,你却不能因为“alert”出了“xss窗口” 而乱叫,否则只会让别人笑话。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_871039.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

从零带你用VuePress来搭建个人网站

VuePress可以让你非常方便的在Markdown文档中编写Vue代码,VuePress会为每个页面预渲染生成静态的HTML,同时,每个页面被加载的时候,将作为SPA运行 这里我将带大家一步步用VuePress来搭建个人网站 环境搭建 查看node的版本号 node -vnode.…

如何用织梦程序搭建一个网站

用织梦程序建站是目前互联网很多新手站长朋友用比较多的,不仅因为它可以二次开发,还有就是它的代码修改没那么复杂,加上知名度还好,不会的在网上有很多资源可以找!小编初次做站就是用织梦的,后来用asp、wordpress程序也…

如何去掉dedecms织梦程序网站首页域名后出现的index.html的情况?

如题,想必很多用dedecms织梦程序系统建站的朋友都会遇到;在访问dede织梦网站首页时,域名后面会多出了index.html。乐晨同很多朋友一样遇到过同类似的问题,当我在访问乐晨博客网站首页,输入域名www.ilechen.com时,访问的…

带www的域名与不带www的域名,那个更有利于网站优化

当乐晨在刚进入SEO,初生小白的时候,曾自己问到过是带www的二级域名有利于网站优化,还是不带www的一级域名(即顶级域名)更有利于网站优化呢? 带着疑问,乐晨通过互联网百度搜索引擎了解到不带www的一级域名比带www的二级域名更有利…

个人站长财神的13招简单实用且见效快的网站推广方法

‍ 对于我们这做站的一批群体及网站运营专员来说,搭建一个完整的站或拿的一个网站之后,就是要想尽一切办法进行网站推广宣传,从而为网站带来流量,实行转化等,那么如何做呢?下面跟着乐晨一起看下个人站长财神分享13招简…

什么是SEO,学习SEO的六大步骤

温馨提示 乐晨博客导航子栏:seo学习-旨在搜集互联网seo基础知识,提供新人SEO学习参考!seo学习就来乐晨博客,这里为你提供良好的SEO学习平台! 要学习seo,首先你要了解seo是什么:seo即是搜索引擎优化英文Search Engine Optimization…

如何快速有效的学习好SEO,SEO学习的方法有哪些?

温馨提示 乐晨博客导航子栏:SEO学习-旨在搜集互联网SEO基础知识,提供新人SEO学习参考!seo学习就来乐晨博客,这里为你提供良好的SEO学习平台! 导读:本文是继前篇学习SEO的六大步骤的再一次详细介绍SEO学习的方法及技巧!作者&#x…

如何搭建dedecms织梦程序本地测试-站长新手织梦建站必备

对于刚初入织梦建站的新手来说,在了解如何建立一个网站就急忙购买域名、服务器、dedecms织梦程序之后,就进行网站建设并开始修改运营了! 然而对于一个刚搭建起来的dede织梦新站往往有很多问题需要修改,这时乐晨相信很多新手朋友会在虚拟主机(…

给站长或SEOER推荐一款免费的文章采集工具

对于网站站长或SEOer来说,网站内容一直是我们最头痛的事。尤其在我们可能从来没有接触过的许多行业,去写内容与寻找内容都是非常麻烦的事情。因此,对于个人站长或SEOer来说,必备站长资源或SEO资源就显得非常重要了,虽然…

对于网站SEO优化做好内链也可以提高网站权重

做网站SEO优化中,谈到快速提升网站权重;站长们能想到的大概都是网络推广增加外链,其实网站内链也是一个很重要的因素,在搜索引擎的评估中也占很重要的比重,今天乐晨博客博主乐晨就跟大家分享几个利用网站内链来增加网站权重的方法…

精选如何做好网站运营的五种思考

看网上很多朋友分享了此篇文章,细读发现作者六冠(网名)思考总结的还不错!于是乐晨也网摘精选下来分享给来自乐晨博客的朋友欣赏一下!网站运营一直是困扰我们很多站长的问题,希望看完此文,然我们在网站推广、网站运营上有所见长及突破&#xf…

几个阿里云主机首次备案步骤告知你网站备案基本流程(图文)

昨天在万网上购买了主机及域名,由于初次做站,加上购买的是国内的虚拟主机!因此要面对阿里云主机首次备案的问题!在朋友的指点下,按阿里云备案提示填写了自己及网站的信息,且上传了证件;今天中午过后,就接待阿里云客服电…

提升关键词排名进前100,关键要提高网站相关性

所有做seo的都知道,新站排名非常不好做,尤其是竞争热门关键词,但是“相关性”这一策略就像兵法上说的“集中优势兵力”一样能让新站迅速突破关键词排名瓶颈,而且稳定性超过一般做法。如何提高网站的相关性?下面济南网站优化朋少给…

百度官方声称:网站快照的更新频率与权重没任何关系

2012年9月,百度的Lee在站长平台发文称:网站快照的更新频率与网站本身的“权重”、是否“被K”并无直接关联。站长不必过多关注网站的快照时间。 以下为原文: 一直以来,部分站长对百度快照的更新时间都存在一些误解,认为…

谈虚拟主机上的几种网站备份方法

虚拟主机因为价格便宜,因此服务可能就不太靠谱,说不定哪天就关了或无法访问,因此网站备份对于虚拟主机来说尤为重要,做为站长应该如何将自己的网站进行备份,下面月光博客就介绍几个常见的网站备份方法。 手动备份 手动…

经网站出错,谈谈网站备份及上传的重要性!

上周日,为了优化网站Tag标签静态化有利于搜索引擎;结果一时图快,没有及时备份文件就急忙修改,导致网站瘫痪,而无法访问! 当时一着急,既然忘了传以前备份的文件进行覆盖;一冲动就把网站所有的文件给删除掉了。因为心里想…

揭秘!如何快速提高网站权重-关键词百度指数叠加

如何快速提高网站权重?一看标题相信可能很多人就会说标题档、忽悠人的,因为网站优化没有捷径。的确,木木也说过做推广优化没有快速的方法,想要排名就得脚踏实地。但是下面要说的方法确实可以快速提高网站所谓的权重,不需要堆砌关…

细谈网站运营|网站推广|网络营销|SEM|SEO之间的关系-Zac昝辉

一直也想搞清网站运营、网络营销、网站推广、SEO、SEM之间的关系,今天在Zac昝辉的每日一贴看到了这篇介绍,想必也有很多朋友跟乐晨一样吧?!具体是怎样的一层关系呢?下面一起看下Zac昝辉是如何介绍的 谈了这么多SEO,有可能让人误解搜索引擎优…

SEO工具之外链检查工具

对于个人站长、网站运营专员或SEO外链专员来说,不仅要知道自己网站的外链情况,也要知道竞争对手的外链情况!在外链达到一定数目时,我们需要借助SEO辅助工具来帮忙。 下面乐晨就推荐三款SEO外链检查工具 1、 Yahoo Site Explorer:Y…

个人站长常用的4款网站统计工具

对于网站运营专员或个人站长来说,在运营一个网站的时候,我们需要了解网站IP、访客、网站浏览的情况,这是我们需要借助网站统计工具!下面乐晨搜集了4款网站统计工具,如下 1、Google Analytics:来自谷歌开发的一款专业级别的免费统计…