偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

“傳遞式”的攻擊思想

安全 黑客攻防
什么是傳遞?攻擊具有傳遞性么?a>b,b>c => a>c 這是數(shù)學(xué)上的傳遞,飛鴿傳書(shū),烽火傳訊是信息的傳遞,心里學(xué)上也有傳遞性的推理,那么攻擊可不可以傳遞呢。

 剛上課的時(shí)候走神,腦袋里多出了一些胡思亂想,這兒記下這些胡思亂想和大家討論。

什么是傳遞?攻擊具有傳遞性么?

a>b,b>c => a>c 這是數(shù)學(xué)上的傳遞,飛鴿傳書(shū),烽火傳訊是信息的傳遞,心里學(xué)上也有傳遞性的推理,那么攻擊可不可以傳遞呢。

“水坑”攻擊模式

a. 目標(biāo)常訪問(wèn)的網(wǎng)站 b. 目標(biāo)網(wǎng)站 c.目標(biāo)人

a存在一個(gè)儲(chǔ)存性xss,b有個(gè)反射性xss

目標(biāo)人 -----> a -------> b -------> payload

通過(guò)a的傳遞使得攻擊更加隱蔽,是不是感覺(jué)一種超強(qiáng)“跨域”效果

我把這種方式叫“手法傳遞”

我以前冒出一個(gè)想法是利用xss來(lái)注入

我以前想,利用前臺(tái)xss來(lái)執(zhí)行后臺(tái)注入payload

有權(quán)限xss -----> 無(wú)權(quán)限注入 ------>得到數(shù)據(jù)

二階注入

insert/update --> select ---> select/insert/update...

這個(gè)過(guò)程就是一個(gè)payload的傳遞過(guò)程

我把這種方式叫“數(shù)據(jù)傳遞”

結(jié)合我上邊的利用xss來(lái)注入的想法

目標(biāo)人----->a------->b------->payload(insert/update --> select ---> select/insert/update..)

“手法傳遞”和“數(shù)據(jù)傳遞”相結(jié)合

總結(jié)

防御上,防御肯定對(duì)某一種手法的防御很?chē)?yán)或?qū)δ骋粩?shù)據(jù)過(guò)濾很?chē)?yán),我們通過(guò)不同手法結(jié)合,數(shù)據(jù)流程結(jié)合,達(dá)到破防的效果。

一個(gè)人的知識(shí)是有限的,望大家一起討論。

責(zé)任編輯:藍(lán)雨淚 來(lái)源: 紅黑聯(lián)盟
相關(guān)推薦

2020-10-16 11:41:07

攻擊

2010-08-03 08:54:07

JDK 7Lambda表達(dá)式函數(shù)式編程

2018-05-25 09:29:18

架構(gòu)分布式架構(gòu)系統(tǒng)分拆

2017-12-11 10:40:14

2011-10-19 15:47:13

2010-09-26 17:13:31

2010-05-21 14:53:33

2015-01-08 09:20:16

2013-03-13 09:47:15

2016-03-01 11:47:16

2010-09-20 11:22:08

2013-11-01 10:33:59

2017-05-05 14:26:43

2023-10-26 14:20:23

2015-06-08 17:14:41

2020-10-30 07:47:42

分布式

2022-03-10 12:17:02

植入LaserShark無(wú)接觸

2020-04-26 09:17:08

哈希傳遞身份驗(yàn)證攻擊

2020-07-14 08:32:49

VuelocalStorag響應(yīng)式

2013-05-13 13:53:51

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)