【问题标题】:XSS and echoing <script> tagsXSS 和回显 <script> 标签
【发布时间】:2019-08-20 08:04:31
【问题描述】:

我正在学习 XSS。但是,我在网上看到的大多数东西都是理论性的,我只是想看看它的实际应用。所以我有一个如下表格:

<?php 
    $input_xss=$_POST['input_xss'];


?>
<!doctype html>

<html lang="en">
    <head>
        <meta charset="utf-8">

        <title>The HTML5 Herald</title>
        <meta name="description" content="The HTML5 Herald">
        <meta name="author" content="SitePoint">

        <link rel="stylesheet" href="css/styles.css?v=1.0">

    </head>

    <body>
        <form action ="." method="POST">
            <label for ="input_xss">Enter Text Here </label>
            <input type="text" id="input_xss"  name="input_xss" ><br/>
            <?php echo $input_xss;?>
            <input type="submit" value="SUBMIT">
        </form>
    </body>
</html>

我不是故意清理输入以查看 XSS 的实际工作方式。所以,如果我输入类似 &lt;b&gt; This is bold &lt;/b&gt; 我看到输出以粗体显示,因此输入不会被转义。但是,如果我输入类似

<script>alert('hi');</script>

当我在浏览器中看到源代码时,我看到了&lt;script&gt;alert("hi") ; &lt;/script&gt;,但我并没有看到 Javascript 警报窗口。有人可以告诉我为什么不弹出 JS 警报窗口吗?

【问题讨论】:

  • 您应该首先编写有效的 HTML。修复您的 HTML。 action ="." 不是有效的 attr 也不是有效的操作 url。

标签: php security xss


【解决方案1】:

浏览器有时会阻止这种琐碎的 xss。我认为 Chrome 在这方面比其他的要好一些。 您的示例对浏览器来说很容易,因为页面参数中的 javascript 会在页面正文中回显,因此它不会运行。如果我没记错的话,你应该会收到一条关于它的控制台日志消息。

请注意,这只会阻止少量的 XSS 攻击,只有微不足道的攻击。

您可以使用 X-XSS-Protection: 0 响应标头禁用此功能,但您应该仅出于学习目的这样做。

【讨论】:

  • 谢谢。学到了一些新东西。有一个控制台错误显示:XSS 审核员拒绝在“localhost/xss”中执行脚本,因为在请求中找到了它的源代码。由于服务器未发送“X-XSS-Protection”标头,因此启用了审核员。发送标头("x-xss-protection:0");显示警告框
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2018-03-11
  • 1970-01-01
  • 2014-01-13
  • 2022-12-05
  • 2016-11-10
  • 1970-01-01
  • 2013-08-13
相关资源
最近更新 更多