【问题标题】:What is javascript injection? and how it could be use in Software testing?什么是javascript注入?以及如何在软件测试中使用它?
【发布时间】:2012-04-03 04:44:35
【问题描述】:

我对@9​​87654321@ 没有任何想法。是不是类似于SQL Injection? 以及如何在软件测试中使用javascript injection

【问题讨论】:

  • Google 搜索在哪些方面对您没有帮助?
  • 看看跨站脚本 (XSS)。

标签: javascript security testing qa


【解决方案1】:

JS 注入是从客户端调用的客户端运行 javascript。您可以在浏览器或控制台(如 chrome)中执行此操作。在测试中它会很有帮助,因为您可以与实时 Web 应用程序进行交互,而无需重写、重新编译和重新测试。通过在您访问网页时更改网页,它在黑客攻击中也非常有用,即使弱密码验证脚本始终返回 true 以授予您登录访问权限。在 chrome 中,按 ctrl+shift+j 并转到控制台。在那里你可以玩一些javascript,看看它对你自己来说是怎样的。其他浏览器使用网址栏,如:

javascript:alert(some element = some val)

【讨论】:

    【解决方案2】:

    当人们谈论 javascript 注入时,XSS 通常是要阅读的攻击。基本上,您将恶意 javascript 加载到网页中,以后可用于网络钓鱼。

    我不认为有很好的 JavaScript 工具可以发现 XSS 漏洞。在安全方面,仍然需要一个人(最好是安全专家)在工具的帮助下进行测试。

    【讨论】:

      【解决方案3】:

      虽然这里的大多数人都提到客户端 javascript 注入(也称为跨站点脚本)

      “跨站脚本”一词最初是指从一个被攻击的第三方 Web 应用程序加载的行为 不相关的攻击站点,以执行片段的方式 攻击者在安全上下文中编写的 JavaScript 目标域(反射或非持久性 XSS 漏洞)。
      Wikipedia

      随着 NoSQL 的兴起,我们有了一种新的注入方式——服务器端 javascript 注入 SSJS,它在某种意义上与 SQL 注入非常相似。考虑查看描述它们的this 论文(pdf!)。

      【讨论】:

        【解决方案4】:

        您可能指的是如何在 firebug 等控制台中打开任何网页的 javascript 并覆盖其中定义的函数。通过这样做并添加额外的代码(或删除),您可以输出应该被“封装”在闭包中的数据......不过,它确实可以走得更远。

        在某些浏览器中,如果您不介意在一行中写入,您甚至可以在 url 栏中执行此操作

        注意:在 nonnb 提到它之前,我完全忘记了跨站点脚本。哈哈哈哈哈

        【讨论】:

          猜你喜欢
          • 1970-01-01
          • 1970-01-01
          • 1970-01-01
          • 2011-03-21
          • 1970-01-01
          • 1970-01-01
          相关资源
          最近更新 更多