xss

XSS跨站脚本攻击

一、XSS漏洞原理  XSS属于客户端攻击,受害者最终是用户,但特别要注意的是网站管理人员也属于用户之一。这就意味着XSS可以进行“服务端”攻击,因为管理员要比普通用户的权限大得多…

xss-labs 靶场详细攻略(附常用payload)

xss-labs 靶场攻略先讲讲什么是跨站脚本攻击XSS(Cross Site Scripting)XSS原理本质上是针对html的一种注入攻击,没有遵循数据与代码分离的原则,把用…

xss总结

区别反射型XSS是在用户请求中即时反射恶意脚本;存储型XSS是恶意脚本被存储在服务器上,随后在用户请求时被发送到浏览器执行;DOM型XSS则是通过客户端脚本直接修改DOM,引入恶意…

高版本JDK加载字节码分析

这是一段很典型的动态加载字节码操作,在jdk8中,可以执行任意代码。import java.lang.reflect.InvocationTargetException;impor…

Apache OFBiz SSRF漏洞CVE-2024-45507分析

Apache OFBiz介绍Apache OFBiz 是一个功能丰富的开源电子商务平台,包含完整的商业解决方案,适用于多种行业。它提供了一套全面的服务,包括客户关系管理(CRM)、…

深度探讨隐藏在你代码中的漏洞:变异型跨站脚本(mXSS)

写在前面的话跨站点脚本 (XSS) 是一种众所周知的漏洞类型,威胁行为者可以将 JavaScript 代码注入易受攻击的页面。当不知情的目标用户访问该页面时,注入的代码将在目标用户…

X-Recon:一款针对Web安全的XSS安全扫描检测工具

关于X-ReconX-Recon是一款功能强大的Web安全扫描与检测工具,该工具能够帮助广大研究人员识别网页端输入数据,并执行XSS扫描任务。功能介绍1、子域名发现:检索目标网站的…

Darling:适用于Linux的DarwinmacOS安全运行时环境

关于DarlingDarling是一个适用于Linux的Darwin/macOS仿真层,该工具本质上是macOS应用程序在Linux系统上的运行环境,可以帮助广大研究人员在Linu…

SRC实战| 如何优雅的利用路由调用发现隐藏API接口

概述在当今的Web应用安全领域,小程序和Vue等前端框架的普及为安全测试带来了新的挑战和机遇。这些技术虽然提高了开发效率和用户体验,但也可能引入新的安全漏洞。本文将探讨如何利用小程…

HTTP 响应中的字符编码和 XSS 漏洞利用

引言你是否注意到以下 HTTP 响应中的某些内容?HTTP/1.1 200 OKServer: Some ServerContent-Type: text/htmlContent-…