【问题标题】:XSS attack with javascript in img src attribute在 img src 属性中使用 javascript 进行 XSS 攻击
【发布时间】:2010-12-20 09:30:36
【问题描述】:

一些旧版浏览器本身就容易受到 XSS 攻击

<img src="javascript:alert('yo')" />

当前版本的 IE、FF、Chrome 不是。

我很好奇是否有浏览器容易受到类似攻击:

<img src="somefile.js" />

<iframe src="somefile.js" />

或其他类似的,其中 somefile.js 包含一些恶意脚本。

【问题讨论】:

  • “自己试试看”怎么样?
  • 我使用了现代版本的 IE、FF 和 Chrome。没有任何较旧的浏览器,所以这就是我问的原因。

标签: xss security


【解决方案1】:

所有主要浏览器仍然容易受到这些攻击。 大量使用 img 标签的方法仍然存在。 比如……

&lt;img src='#' onerror=alert(1) /&gt;

查找 RSnake 的 xss 备忘单,这些只是一些向量。顺便说一句,我听说他很快就会推出新版本的备忘单。

【讨论】:

  • 不错的技巧,但如果存在 XSS 漏洞并且网站正确使用 CSP 标头,它将无法正常工作。我在securityheaders.com 的浏览器控制台中尝试了这段代码:var img = document.createElement("img"); img.setAttribute("src", "#"); img.setAttribute("onerror", "alert(1);"); document.body.appendChild(img); 错误消息:Content Security Policy: The page’s settings blocked the loading of a resource at self (“script-src”). Source: onerror attribute on IMG element.
【解决方案2】:

没有。图像数据永远不会作为 JavaScript 执行。如果 src 是 JavaScript 链接,则执行 JavaScript,但从请求到 src 的数据的基本读取不涉及 JavaScript。

【讨论】:

  • iframe 怎么样?以上是否也适用于它?
  • 不,JavaScript 也不会执行。
  • 不完全正确。有一些XSS攻击可以在image src里面运行JS
【解决方案3】:

在这里你可以找到一些 XSS 攻击向量 http://ha.ckers.org/xss.html

【讨论】:

猜你喜欢
  • 1970-01-01
  • 2013-02-23
  • 2011-05-31
  • 2015-06-04
  • 1970-01-01
  • 2023-03-04
  • 1970-01-01
  • 2018-07-16
  • 2023-03-08
相关资源
最近更新 更多