存储型Xss成因及挖掘方法
存储型Xss成因及挖掘方法
存储型XSS的成因及挖掘方法USERID: Gainover (g_@http://doc.guandang.net) GROUP: PKAV Group
2012-7-28
http://doc.guandang.net | http://doc.guandang.net | http://doc.guandang.net
存储型Xss成因及挖掘方法
什么是XSS攻击?个人资料信息填写 发表一篇日志 发表一篇留言 发表一篇评论 提出一个问题 回答一个问题 ….. 地址栏参数 Dom属性 查看他人资料 查看一篇日志 查看一条留言 查看一个评论 查看一个问题 查看一个答案 输出 点开一个链接 点开一个邮件 ……
输入过滤 输出过滤
输入
代码缺陷
XSS模型
注入恶意代码
恶意代码执行
当受害者变为攻击者时,下一轮受害者将更容 易被攻击,威力更加明显! 攻击者 受害者
存储型Xss成因及挖掘方法
XSS攻击可以用来做什么?
突破浏览器的域限制360, 傲游等浏览器的命令执行 用户信息 私密信息:日志,相片,邮件 管理信息 后台地址,管理员帐号信息 甚至直接通过Ajax上传Shell 客户端信息 针对浏览器缺陷实施攻击 XSS DDoS攻击 Xss蠕虫攻击
存储型Xss成因及挖掘方法
XSS的种类划分
恶意代码存放位置
恶意代码效果
反射型XSS http://doc.guandang.net
http://doc.guandang.net
Reflected XSSNon-persistent 地址栏
用户点击恶意链接打开时 执行恶意代码,隐蔽性差
存储型XSS1
A 2
B
C
D
Stored XSS Persistent
数据库
用户浏览带有恶意代码的 "正常页面"时触发,隐蔽性强
存储型Xss成因及挖掘方法
XSS攻击的现状广泛存在
但是容易被扫….
但是危害越来越小….XSS Filter
但是容易被干掉…… 扫描器WAF产品
反射型XSS
存储型XSS
存储型Xss成因及挖掘方法
存储型XSS的分类Flash-based XSS
HTML-Context 输出未过滤 输出内容 输出已过滤 eval 其它/HTML文件 Dom-Based 操作 innerHTML JS-Context Css-Context
根据输出 内容所处 的位置来 分类。
setTimeoutsetInterval document.write
经常需要 二次过滤 ,但程序 员忽略掉 了。
会自动发生一些转义
存储型Xss成因及挖掘方法
HTML-Context 存储型XSS 及 防御wooyun-2010-07831 (random_) 百度某分站存储型XSS
<, > 替换为 < >
判断存在<, > ,禁止提交
恶意代码的输入
恶意代码的输出
恶意代码的执行
存储型Xss成因及挖掘方法
JS-Context 存储型XSS 及其防御wooyun-2010-09111 (gainover) 点点网存储型XSS wooyun-2010-02321(Clouds) 百度贴吧存储型XSS
JS-Context 存储型XSS的利用方式: 1. </script>闭合当前脚本,然后输入自定义内容。 过滤 <,>,/ 替换</script>为</’+’script> (网易邮箱) 2. 根据JS上下文,构造正确的闭合。 根据实际情况,进行过滤。通常 输出是字符串,在’和"之间, 过滤’,"即可
存储型Xss成因及挖掘方法
JS-Context 存储型XSS 及其防御
字符 " ‘ <
转义 " / " ' < / <
> \ 和<script>中的XSS一样,过滤 ’ 和 "/
> / > \/
而实际上,在HTML的属性里,&#NNN; 或 &#xNN;也是可以被执行的!
进一步构造 利用代码
还需要将&过滤为&
存储型Xss成因及挖掘方法
CSS-Context 存储型XSS 及其防御
IE 6, 7, 8
CSS-Context 存储
型XSS的利用方式: 1. 如果未做过滤,可以用</style><style> … 的方式来调用
通常情况下,可能会将<, >过滤掉了,因而无法使用此方式 2. 直接根据CSS上下文构造闭合 根据CSS类型对输出进行严格纠正 例如:字体大小,必须为数字, 图片地址不允许出现非法字符 wooyun-2010-05967 (gainover, QQ空间存储型XSS) wooyun-2010-01101 (呆子不开口, 网易微博换肤XSS)
存储型Xss成因及挖掘方法
CSS-Context 存储型XSS 及其防御
(部分内容参考http://doc.guandang.net)
除了<style>….</style>中可以被写入CSS数据之外,还有其它位置也可以: 1. <div style="width:expression(if(!window.x){alert(1);window.x=1})"></div> <div style="width:ex\pression(if(!window.x){alert(1);window.x=1})"></div> <div style="width:ex/**/pression(if(!window.x){alert(1);window.x=1})"></div>
<div style="width:express\69on(if(!window.x){alert(1);window.x=1})"></div><div style="width:express\69on(if(!window.x){alert(1);window.x=1})"></div> <div style="width:expression(if(!window.x){alert(1);window. x=1})"></div> 2. <link rel=stylesheet href=data:,*%7bx:expression(if(!window.x)%7balert(1);window. x=1%7d)%7d /> 3. <style>@import "data:,*%7bx:expression(if(!window.x)%7balert(1);window.x =1%7d)%7D";</style> 4. <div style="font-family:foo}x=expression(if(!window.x){alert(1);window.x=1}); ">XXX</div> 5. http://doc.guandang.net/content/465 (邮箱XSS的最爱)
存储型Xss成因及挖掘方法
Dom-based 存储型XSS 及其防御数据输出
<textarea> 我是输出 </textarea>
<img src="" picurl="我是输出">
var x=$("x").value; var x=$("x").getAttribute("picurl");
DOM操作var obj=eval("("+x+")"); $("result").innerHTML=x;
存储型Xss成因及挖掘方法
Dom-based 存储型XSS 及其防御name 字段是昵称,我们可以自行设置! 接着我们做以下测试: Gainover<iframe> Gainover<iframe> 对JS熟悉一点的则可能想到:
于是,我们测试引号是否被过滤! Gainover" Gainover"
var data=$("json").value; wooyun-2010-09732 (gainover,百度首页XSS后门)
放弃?
存储型Xss成因及挖掘方法
Dom-based 存储型XSS 及其防御这一类漏洞经常出现的场景…..
点击查看大图, 点击播放音乐,自动播放音乐。。 <img id="pic" src="小图地址" bigpic="http://doc.guandang.net/1.jpg"><img src=1 onerror=alert(document.cookie)><i b= " onclick="test()">当用户点击查看大图的时候,执行的代码往往是: function test(){ alert($("pic").getAt …… 此处隐藏:2431字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [行业范文]美好的法语句子
- [行业范文]描写露珠的句子
- [行业范文]精彩禅语句子图片
- [行业范文]关于满嘴谎言的句子
- [行业范文]关于安静的句子48句
- [行业范文]关于小河的句子
- [行业范文]描写稻田的句子
- [行业范文]思念好朋友的句子
- [行业范文]赞美雪的句子
- [行业范文]早上激励人心的句子
- [行业范文]失恋忧伤的句子
- [行业范文]努力积极向上的句子
- [行业范文]对工作心灰意冷的句子
- [行业范文]失恋让人心疼的句子
- [行业范文]描写珍惜青春的句子
- [行业范文]表达思念的句子简短
- [行业范文]关于父爱的句子范例
- [行业范文]浪漫的英语句子
- [行业范文]关于周末的句子
- [行业范文]思念牵挂的句子
- 有关感恩班会课件简短(二篇)(感恩班会
- 2025年初二下乡军训心得体会800字(15篇
- 关于新员工培训方案汇编(关于新员工培
- 精选高考生寒假学习计划书(精)(高考生
- 毕业实训报告心得体会(3篇)(实训报告心
- 银行工作感悟及心得范文怎么写(四篇)(
- 精选领导干部个人政治画像报告通用(七
- 精选超市11.11活动促销方案(精品超市品
- 2025年怎么做自我介绍汇总(5篇)(至2025
- 最新企业错峰生产方案(26篇)(山西企业
- 最新暑期三下乡社会实践调研报告范本(
- 最新幼儿园大班教育教学总结怎么写(最
- 最新教师节主持词小学(优秀9篇)(教师节
- 关于小学安全教育教学方案(推荐)(关于
- 员工信模板范文怎么写(五篇)(员工信息
- 最新保险销售离职申请书(十六篇)(最新
- 最新XX小学防校园欺凌工作方案怎么写(2
- 有关特岗教师辞职信范文(推荐)(特岗教
- 精选党的建设工作要点简短(党的建设的
- 如何写安康杯竞赛活动总结汇总(4篇)(安




