偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

如何找到可以利用的輸入點(diǎn)?

安全 黑客攻防
這不是一篇介紹技術(shù)的文章,只是一種開放思維的嘗試。主要著重于當(dāng)遇到輸入過濾的情況下,如何找到可以利用的輸入點(diǎn)。

這不是一篇介紹技術(shù)的文章,只是一種開放思維的嘗試。主要著重于當(dāng)遇到輸入過濾的情況下,如何找到可以利用的輸入點(diǎn)。

如何找到可以利用的輸入點(diǎn)?

本質(zhì)上來說如果要進(jìn)行xss攻擊,只要找到一個未過濾的輸入點(diǎn)。輸入的數(shù)據(jù)在支持腳本的軟件(不僅限于瀏覽器)里解析就可以了。sqli也是類似的道理。而輸入點(diǎn)并不僅僅是網(wǎng)頁里的表單,只要去發(fā)現(xiàn),輸入點(diǎn)無處不在。下面介紹一些拋磚引玉的想法,也歡迎大家分享自己的思路。

user agent 字段

如何找到可以利用的輸入點(diǎn)?

不僅僅是useragent字段,還包括頭部的其他字段。比如把useragent改成

"<script>window.location = "http://www.freebuf.com/"</script>"

很多日志分析工具都是生成html格式的報告,如果這個字段沒有合適的過濾編碼就輸出在html里,管理員查看的時候就會執(zhí)行插入的js了。Splunk就曾經(jīng)出過因?yàn)閷eferer字段沒有過濾導(dǎo)致的xss漏洞。

SSIDs

如何找到可以利用的輸入點(diǎn)?

這只是一個假想的攻擊方式,SSIDs可以有32個字符甚至可以包含不能打印的ASCII,SSID可能出現(xiàn)在某些記錄wifi連接記錄的日志里。

事件日志

如何找到可以利用的輸入點(diǎn)?

很多人分析日志都會用第三方的日志查看工具。如果我們用

<script>alert("XSS");</script>

作為用戶名嘗試登陸,登陸失敗后會記錄在日志中。第三方工具如果沒有合適的過濾編碼字符串,管理員查看工具生成的html格式的報告時就可能受到xss攻擊。

計算機(jī)名和描述

如何找到可以利用的輸入點(diǎn)?

這個場景我在Softperfect’s NetScan實(shí)踐過。在這里插入xss代碼,當(dāng)滲透測試人員查看掃描報告的時候。。。。。

如何找到可以利用的輸入點(diǎn)?

應(yīng)用的名字和元數(shù)據(jù)

如何找到可以利用的輸入點(diǎn)?

一些管理軟件會列出來電腦上安裝的軟件信息,如果是用html來實(shí)現(xiàn)。。。

Banners

大多網(wǎng)絡(luò)掃描器都可以識別banner,而且可以輸出多種格式,html,xml等。

責(zé)任編輯:藍(lán)雨淚 來源: FreebuF
相關(guān)推薦

2021-04-10 10:33:00

黑客TCPIP

2020-07-26 22:17:05

物聯(lián)網(wǎng)傳感器技術(shù)

2021-09-18 19:00:30

工業(yè)4.0物聯(lián)網(wǎng)

2021-06-29 06:18:20

新勒索軟件虛擬機(jī)

2017-07-10 12:09:56

人工智能電子商務(wù)聊天機(jī)器人

2019-08-09 17:51:25

物聯(lián)網(wǎng)供應(yīng)鏈網(wǎng)絡(luò)

2009-07-22 20:59:24

2015-02-28 10:26:54

JMP

2015-11-16 14:05:28

2021-02-20 11:55:44

大數(shù)據(jù)DevOps技術(shù)

2021-04-29 09:36:23

攻擊漏洞Kubernetes

2021-06-07 09:41:29

AWSVPC虛擬網(wǎng)絡(luò)服務(wù)

2021-10-09 14:07:03

iPhone漏洞攻擊

2014-04-22 10:46:49

混合云虛擬交換機(jī)

2021-03-15 21:01:05

微軟Exchange漏洞

2021-08-15 21:32:38

黑客漏洞網(wǎng)絡(luò)攻擊

2020-12-23 10:52:25

網(wǎng)絡(luò)安全漏洞5G

2023-03-29 18:39:50

自動化平臺case

2015-09-01 09:27:25

2021-06-09 15:55:34

Oracle賬號鎖定
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號