赞
踩
例:当输入“abc”,“输出”表单中会显示“abc”
可以看出,输入的双引号闭合了value属性的双引号,输入的>闭合了input标签的<,导致输入的<img src=1 οnerrοr=”alert(/xss/)”/>变成了HTML标签,如图
充分反映了它的特点,即用户提交请求后,响应信息会立即反馈给用户。该类攻击常发生在搜索引擎、错误提示页面等对用户的输入作出直接反映的场景中。
通过GET方式获取参数xss_input_value的值,然后通过echo输出一个input标签,并将xss_input_value的值放到input标签的value中。当访问xss_input_value=”><img src=1 οnerrοr=”alert(/xss/)”/>时,输出到页面的HTML代码变为<input type=”text” value=””><img src=1 οnerrοr=”alert(/xss/)”/>”>,这里的HTML有两个标签,<input>标签和<img>标签,而<img>标签的作用就是让浏览器弹框显示”/xss/”,如图
赞
踩
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。