摘要: CSRF是什么? CSRF(Cross Site Request Forgery),中文是跨站点请求伪造。CSRF攻击者在用户已经登录目标网站之后,诱使用户访问一个攻击页面,利用目标网站对用户的信任,以用户身份在攻击页面对目标网站发起伪造用户操作的请求,达到攻击目的。 举个例子 简单版: 假如博客园 阅读全文
posted @ 2017-11-02 18:02 tomcuper 阅读(159) 评论(0) 推荐(0) 编辑
摘要: XSS 全称为 Cross Site Scripting,用户在表单中有意或无意输入一些恶意字符,从而破坏页面的表现! 看看常见的恶意字符XSS 输入: 1.XSS 输入通常包含 JavaScript 脚本,如弹出恶意警告框:<script>alert("XSS");</script> 2.XSS 阅读全文
posted @ 2017-11-02 17:20 tomcuper 阅读(179) 评论(0) 推荐(0) 编辑
摘要: 在跨站脚本攻击XSS中简单介绍了XSS的原理及一个利用XSS盗取存在cookie中用户名和密码的小例子,有些同学看了后会说这有什么大不了的,哪里有人会明文往cookie里存用户名和密码。今天我们就介绍一种危害更大的XSS——session劫持。 神马是session 想明白session劫持及其危害 阅读全文
posted @ 2017-11-02 17:04 tomcuper 阅读(224) 评论(0) 推荐(0) 编辑
摘要: document.cookie="key=value;domain=value" 阅读全文
posted @ 2017-11-02 17:01 tomcuper 阅读(1963) 评论(0) 推荐(0) 编辑