赞
踩
程序对输入和输出的控制不够严格,导致“精心构造”的脚本输入后,在输到前端时被浏览器当作有效代码解析执行从而产生危害
注意:JavaScript加载外部的代码文件可以是任意扩展名(无扩展名也可以),如:<scriptsre-"http://www.secbug.orgx.jp"</scrip ,即使文件为图片扩展名x.jpg,但只要其文件中包含,JavaScript代码就会被执行。
burp插件 xssValidator
1.需要先安装环境
Phantomjs
上边的两个链接都要下载~(两个文件放在同一个文件夹下)
下载好之后把phantomjs.exe加入变量(步骤:1.右击此电脑(我的电脑),选择属性。 2.点击高级系统设置3.选择环境变量4.点击Path选项,并进行编辑。 5.选择新建。 6.添加环境变量所在路径,点击确定即可。)
在这里输入‘cmd 并回车打开命令行’
执行命令 phantomjs.exe xss.js(这一步很重要,执行之后不要关闭窗口)
burp里边安装这个插件
安装完成之后就可以使用了
1.把数据包右键发送到 intruder
2.加入想要测试的位置
3.调整配置
选择xss
这里随机加入一串字符
这里也修改一下,和上边的字符串保持一致
修改完之后点击start attack开始扫描
如果成功的话,这里会打勾
双击可以看到具体的信息
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。