九九热最新网址,777奇米四色米奇影院在线播放,国产精品18久久久久久久久久,中文有码视频,亚洲一区在线免费观看,国产91精品在线,婷婷丁香六月天

《WEB安全策略XSS》PPT課件.ppt

上傳人:san****019 文檔編號(hào):15681720 上傳時(shí)間:2020-08-29 格式:PPT 頁數(shù):25 大小:4.14MB
收藏 版權(quán)申訴 舉報(bào) 下載
《WEB安全策略XSS》PPT課件.ppt_第1頁
第1頁 / 共25頁
《WEB安全策略XSS》PPT課件.ppt_第2頁
第2頁 / 共25頁
《WEB安全策略XSS》PPT課件.ppt_第3頁
第3頁 / 共25頁

下載文檔到電腦,查找使用更方便

9.9 積分

下載資源

還剩頁未讀,繼續(xù)閱讀

資源描述:

《《WEB安全策略XSS》PPT課件.ppt》由會(huì)員分享,可在線閱讀,更多相關(guān)《《WEB安全策略XSS》PPT課件.ppt(25頁珍藏版)》請(qǐng)?jiān)谘b配圖網(wǎng)上搜索。

1、安全測(cè)試,內(nèi)容概要,WEB安全策略 XSS觸發(fā)機(jī)制 XSS挖掘技巧 NetSparker工具,WBE安全策略,瀏覽器同源策略 Cookie安全模型 Flash安全策略,瀏覽器同源策略,也叫同域策略,指的是同協(xié)議、同域名和同端口。簡單的說,就是要求動(dòng)態(tài)內(nèi)容(如:JS、VBS )只能讀取或者修改與之同源的HTTP應(yīng)答和Cookie,而不能讀取來自 不同源的內(nèi)容。瀏覽器的同源策略限制了腳本只能訪問同源下的資源。,瀏覽器同源策略,瀏覽器同源策略,來自同一個(gè)域不同子域的頁面之間,通過對(duì)JS的變量document.domain進(jìn)行相應(yīng)設(shè)置(頁面上一級(jí)域的值),可以有限度的違反同源策略,允許不同子域頁面之間

2、的相互訪問。例如: document.domain = “; 因此:如果能向域中的一個(gè)頁面注入JS,就也能給域中其他任何一個(gè)頁面注入。,瀏覽器同源策略,攻擊過程:已經(jīng)在,瀏覽器同源策略,同源策略不允許跨域信息的提交,XMLHttpRequest對(duì)象已經(jīng)不允許跨域發(fā)送HTTP請(qǐng)求。如,瀏覽器同源策略,跨站腳本攻擊中,往往需要將被攻擊者的信息發(fā)送到指定域的URL,或者需要根據(jù)不同的用戶信息向被攻擊者發(fā)送不同的JS代碼,因此需要解決跨域雙向通信。由于同源策略并不禁止頁面中應(yīng)用其他域的JS腳本和圖片等元素,因此可以利用這點(diǎn)通過GET參數(shù)的方式將被攻擊者的信息發(fā)送至指定URL。大數(shù)據(jù)事先載入一個(gè)隱藏的i

3、frame,將Form表單放入iframe,再以POST方式提交。,Cookie安全模型,在客戶端,可以通過document.cookie的變量來讀寫cookie,為了保護(hù)cookie中用戶的隱私信息不被讀寫,RFC2109為其定義了類似于同源策略的安全策略。服務(wù)器不僅可以對(duì)Cookie進(jìn)行讀寫,還可以為Cookie設(shè)置安全屬性。Cookie的安全屬性包括:Domain、Path、Secure、Expire、HttpOnly,Cookie安全模型,Domain:與同源策略類似,Domain可以設(shè)置成更高一級(jí)的域名;如:的domain可以設(shè)置為:,所有*就可使用此cookie。任何域都不能將co

4、okie設(shè)置為頂級(jí)域名*.com Path:包含URL路徑,用于提高安全模型的控制力度,可選,如果設(shè)置了Path,那么瀏覽器只會(huì)把Cookie發(fā)送給路徑與Path吻合的頁面。如: ,Cookie安全模型,Secure:可選,若設(shè)置了該屬性,則只有遇到HTTPS請(qǐng)求時(shí)該Cookie才會(huì)被發(fā)送。但HTTP和HTTPS的響應(yīng)都可以對(duì)Secure屬性進(jìn)行設(shè)置。 Expires:設(shè)置該屬性,指定Cookie的失效時(shí)間。沒有設(shè)置該屬性的Cookie在瀏覽器關(guān)閉時(shí),會(huì)被刪除,即會(huì)話Cookie; HttpOnly: 設(shè)置該屬性后,客戶端將不允許通過JS的document.cookie()獲取該cookie,

5、Cookie安全模型,如果未設(shè)置http only屬性,攻擊者可以獲取Cookie并寫新的Cookie。代碼樣例:,Cookie安全模型,假設(shè)黑客發(fā)現(xiàn),Flash安全策略,與同源策略類似,來自某個(gè)域的flash應(yīng)用只可以讀取來自該域的響應(yīng)。但是,如果在一個(gè)域上的安全策略允許跟Flash應(yīng)用程序所在域通信,則允許跨域通信。Adobe公司將此策略定義在crossdomain文件中,錯(cuò)誤的配置文件可能導(dǎo)致Flash突破同源策略,導(dǎo)致安全問題。如:,Flash安全策略,對(duì)跨站攻擊者有幫助的類: Socket類:可以創(chuàng)建連接至所有被允許的域的原始TCP套接字連接; ExternalInterface類:

6、可以從flash文件中運(yùn)行瀏覽器中的JS; XML和URLLoader:可以以用戶的名義發(fā)送HTTP請(qǐng)求到所有被允許的域,實(shí)現(xiàn)跨域通信;,XSS觸發(fā)機(jī)制,直接觸發(fā) 利用HTML標(biāo)簽屬性觸發(fā) 利用HTM事件觸發(fā) 利用CSS觸發(fā),直接觸發(fā),在HTML頁中插入腳本標(biāo)記。JS嵌入到HTML中的兩種方式: 1)直接嵌入標(biāo)簽 document.write(“hello world!”); 2)在外部以js文件的形式嵌入 ,利用HTML標(biāo)簽屬性觸發(fā),利用HTML標(biāo)簽中能夠訪問文件的屬性來執(zhí)行JS代碼。JS中包含一個(gè)URL偽協(xié)議,可以使用javascript:加上任意JS代碼來表示一個(gè)URL,瀏覽器裝載此UR

7、L時(shí),JS被執(zhí)行。包括:src、href、dynsrc、longdesc、lowsrc等屬性。 ,利用HTML事件觸發(fā),HTML標(biāo)簽中定義了一系列事件,如:鼠標(biāo)、鍵盤事件觸發(fā)的事件,當(dāng)滿足一定條件時(shí)事件被觸發(fā),JS代碼被執(zhí)行。如標(biāo)簽中的onError事件,當(dāng)圖片載入失敗時(shí), onError被觸發(fā),JS代碼被執(zhí)行。 ,利用CSS觸發(fā),CSS嵌入HTML中的三種方式: 1)以.css文件的形式: 2)以標(biāo)簽的方式: alert(XSS); 3)在標(biāo)簽中以style屬性的方式。 ,利用CSS觸發(fā),IE支持在CSS中使用expression,用來把CSS和JS結(jié)合起來,即CSS后跟一段JS代碼,CSS屬性的值等于JS代碼的執(zhí)行結(jié)果: h1color:#CCC;height:expression(alert(xss); ,XSS挖掘技巧,過濾規(guī)則:1.關(guān)鍵字過濾:如:javascript等;2.等特殊字符轉(zhuǎn)碼。 但是HTML并不遵循XHTML標(biāo)準(zhǔn),所以可以將HTML標(biāo)簽屬性值大小寫、混合寫,而且標(biāo)簽屬性可以單引號(hào)、雙引號(hào),也可以不用引號(hào):如: 寫為可繞過過濾規(guī)則,繞過過濾規(guī)則,插入控制符的ASCII碼混淆,不影響原代碼的執(zhí)行。如tab()”.,

展開閱讀全文
溫馨提示:
1: 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
2: 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
3.本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
5. 裝配圖網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

相關(guān)資源

更多
正為您匹配相似的精品文檔
關(guān)于我們 - 網(wǎng)站聲明 - 網(wǎng)站地圖 - 資源地圖 - 友情鏈接 - 網(wǎng)站客服 - 聯(lián)系我們

copyright@ 2023-2025  zhuangpeitu.com 裝配圖網(wǎng)版權(quán)所有   聯(lián)系電話:18123376007

備案號(hào):ICP2024067431號(hào)-1 川公網(wǎng)安備51140202000466號(hào)


本站為文檔C2C交易模式,即用戶上傳的文檔直接被用戶下載,本站只是中間服務(wù)平臺(tái),本站所有文檔下載所得的收益歸上傳人(含作者)所有。裝配圖網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)上載內(nèi)容本身不做任何修改或編輯。若文檔所含內(nèi)容侵犯了您的版權(quán)或隱私,請(qǐng)立即通知裝配圖網(wǎng),我們立即給予刪除!