灯火互联
管理员
管理员
  • 注册日期2011-07-27
  • 发帖数41778
  • QQ
  • 火币41290枚
  • 粉丝1086
  • 关注100
  • 终身成就奖
  • 最爱沙发
  • 忠实会员
  • 灌水天才奖
  • 贴图大师奖
  • 原创先锋奖
  • 特殊贡献奖
  • 宣传大使奖
  • 优秀斑竹奖
  • 社区明星
阅读:2974回复:1

[网络安全书籍]客户端消灭XSS攻击.ppt版

楼主#
更多 发布于:2012-12-23 17:25

图片:20121221025613151.png


客户端消灭XSS攻击

传统的服务端xss防御
常见XSS利用方法
1.</script>或者</style>de等标签闭合当前脚本,然后输入自定义内容。
2.根据JS或css上下文,构造正确的闭合。
3.利用浏览器解析bug
输入过滤:
过滤关键字script,alert,document.cookie
过滤特殊字符/\'"<>\u%0a等
长度限制,内容限制
净化输出:
对输出内容做html编码等
缺陷:
1.易被绕过:
新的与废弃标签(html5)
多种编码(unescape,base64,url,html实体编码)
提交位置不同(url,post(两种),refer,ua)
浏览器缺陷(差异性与解析bug)
2.对基于dom的xss攻击无能为力


点击下载

喜欢0 评分0
376432297
终身会员
终身会员
  • 注册日期2014-07-08
  • 发帖数1709
  • QQ376432297
  • 火币2065枚
  • 粉丝0
  • 关注0
沙发#
发布于:2017-11-03 09:47
心有独钟

回复(0) 喜欢(0)     评分
游客

返回顶部