教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 范文大全 > 行业范文 >

存储型Xss成因及挖掘方法

来源:网络收集 时间:2026-09-29
导读: 存储型Xss成因及挖掘方法 存储型XSS的成因及挖掘方法USERID: Gainover (g_@http://doc.guandang.net) GROUP: PKAV Group 2012-7-28 http://doc.guandang.net | http://doc.guandang.net | http://doc.guandang.net 存储型Xss成因及挖掘方法 什么是XSS攻击?

存储型Xss成因及挖掘方法

存储型XSS的成因及挖掘方法USERID: Gainover (g_@http://doc.guandang.net) GROUP: PKAV Group

2012-7-28

http://doc.guandang.net | http://doc.guandang.net | http://doc.guandang.net

存储型Xss成因及挖掘方法

什么是XSS攻击?个人资料信息填写 发表一篇日志 发表一篇留言 发表一篇评论 提出一个问题 回答一个问题 ….. 地址栏参数 Dom属性 查看他人资料 查看一篇日志 查看一条留言 查看一个评论 查看一个问题 查看一个答案 输出 点开一个链接 点开一个邮件 ……

输入过滤 输出过滤

输入

代码缺陷

XSS模型

注入恶意代码

恶意代码执行

当受害者变为攻击者时,下一轮受害者将更容 易被攻击,威力更加明显! 攻击者 受害者

存储型Xss成因及挖掘方法

XSS攻击可以用来做什么?

突破浏览器的域限制360, 傲游等浏览器的命令执行 用户信息 私密信息:日志,相片,邮件 管理信息 后台地址,管理员帐号信息 甚至直接通过Ajax上传Shell 客户端信息 针对浏览器缺陷实施攻击 XSS DDoS攻击 Xss蠕虫攻击

存储型Xss成因及挖掘方法

XSS的种类划分

恶意代码存放位置

恶意代码效果

反射型XSS http://doc.guandang.net

http://doc.guandang.net

Reflected XSSNon-persistent 地址栏

用户点击恶意链接打开时 执行恶意代码,隐蔽性差

存储型XSS1

A 2

B

C

D

Stored XSS Persistent

数据库

用户浏览带有恶意代码的 "正常页面"时触发,隐蔽性强

存储型Xss成因及挖掘方法

XSS攻击的现状广泛存在

但是容易被扫….

但是危害越来越小….XSS Filter

但是容易被干掉…… 扫描器WAF产品

反射型XSS

存储型XSS

存储型Xss成因及挖掘方法

存储型XSS的分类Flash-based XSS

HTML-Context 输出未过滤 输出内容 输出已过滤 eval 其它/HTML文件 Dom-Based 操作 innerHTML JS-Context Css-Context

根据输出 内容所处 的位置来 分类。

setTimeoutsetInterval document.write

经常需要 二次过滤 ,但程序 员忽略掉 了。

会自动发生一些转义

存储型Xss成因及挖掘方法

HTML-Context 存储型XSS 及 防御wooyun-2010-07831 (random_) 百度某分站存储型XSS

<, > 替换为 &lt; &gt;

判断存在<, > ,禁止提交

恶意代码的输入

恶意代码的输出

恶意代码的执行

存储型Xss成因及挖掘方法

JS-Context 存储型XSS 及其防御wooyun-2010-09111 (gainover) 点点网存储型XSS wooyun-2010-02321(Clouds) 百度贴吧存储型XSS

JS-Context 存储型XSS的利用方式: 1. </script>闭合当前脚本,然后输入自定义内容。 过滤 <,>,/ 替换</script>为</’+’script> (网易邮箱) 2. 根据JS上下文,构造正确的闭合。 根据实际情况,进行过滤。通常 输出是字符串,在’和"之间, 过滤’,"即可

存储型Xss成因及挖掘方法

JS-Context 存储型XSS 及其防御

字符 " ‘ <

转义 &#x22; / &quot; &#x27; &#x3C; / &lt;

> \ 和<script>中的XSS一样,过滤 ’ 和 "/

&#x3E; / &gt; &#x5C;&#x2F;

而实际上,在HTML的属性里,&#NNN; 或 &#xNN;也是可以被执行的!

进一步构造 利用代码

还需要将&过滤为&amp;

存储型Xss成因及挖掘方法

CSS-Context 存储型XSS 及其防御

IE 6, 7, 8

CSS-Context 存储

型XSS的利用方式: 1. 如果未做过滤,可以用</style><style> … 的方式来调用

通常情况下,可能会将<, >过滤掉了,因而无法使用此方式 2. 直接根据CSS上下文构造闭合 根据CSS类型对输出进行严格纠正 例如:字体大小,必须为数字, 图片地址不允许出现非法字符 wooyun-2010-05967 (gainover, QQ空间存储型XSS) wooyun-2010-01101 (呆子不开口, 网易微博换肤XSS)

存储型Xss成因及挖掘方法

CSS-Context 存储型XSS 及其防御

(部分内容参考http://doc.guandang.net)

除了<style>….</style>中可以被写入CSS数据之外,还有其它位置也可以: 1. <div style="width:expression(if(!window.x){alert(1);window.x=1})"></div> <div style="width:ex\pression(if(!window.x){alert(1);window.x=1})"></div> <div style="width:ex/**/pression(if(!window.x){alert(1);window.x=1})"></div>

<div style="width:express\69on(if(!window.x){alert(1);window.x=1})"></div><div style="width:express\69on(if(!window.x){alert(1);window.x=1})"></div> <div style="w&#105;dth:express&#x0069;on(if(!w&#x69;ndow.x){alert(1);w&#x069;ndow. x=1})"></div> 2. <link rel=stylesheet href=data:,*%7bx:expression(if(!window.x)%7balert(1);window. x=1%7d)%7d /> 3. <style>@import "data:,*%7bx:expression(if(!window.x)%7balert(1);window.x =1%7d)%7D";</style> 4. <div style="font-family:foo}x=expression(if(!window.x){alert(1);window.x=1}); ">XXX</div> 5. http://doc.guandang.net/content/465 (邮箱XSS的最爱)

存储型Xss成因及挖掘方法

Dom-based 存储型XSS 及其防御数据输出

<textarea> 我是输出 </textarea>

<img src="" picurl="我是输出">

var x=$("x").value; var x=$("x").getAttribute("picurl");

DOM操作var obj=eval("("+x+")"); $("result").innerHTML=x;

存储型Xss成因及挖掘方法

Dom-based 存储型XSS 及其防御name 字段是昵称,我们可以自行设置! 接着我们做以下测试: Gainover<iframe> Gainover&lt;iframe&gt; 对JS熟悉一点的则可能想到:

于是,我们测试引号是否被过滤! Gainover" Gainover&quot;

var data=$("json").value; wooyun-2010-09732 (gainover,百度首页XSS后门)

放弃?

存储型Xss成因及挖掘方法

Dom-based 存储型XSS 及其防御这一类漏洞经常出现的场景…..

点击查看大图, 点击播放音乐,自动播放音乐。。 <img id="pic" src="小图地址" bigpic="http://doc.guandang.net/1.jpg&quot;&gt;&lt;img src=1 onerror=alert(document.cookie)&gt;&lt;i b= " onclick="test()">当用户点击查看大图的时候,执行的代码往往是: function test(){ alert($("pic").getAt …… 此处隐藏:2431字,全部文档内容请下载后查看。喜欢就下载吧 ……

存储型Xss成因及挖掘方法.doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/fanwen/989770.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150份
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150份
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)