导航:首页 > 编程语言 > xss跨站测试代码大全

xss跨站测试代码大全

发布时间:2025-07-22 00:45:56

㈠ 什么是phpinfo xss跨站脚本攻击漏洞

php是一款被广泛使用的编程语言,可以被嵌套在html里用做web程序开发。phpinfo()是用来显示当前php环境的一个函数,许多站点和程序都会将phpinfo放在自己的站点上或者在程序里显示,但是phpinfo里存在一些安全问题,导致精心构造数据就可以产生一个跨站脚本漏洞,可以被用来进行攻击。

漏洞成因: phpinfo页面对输入的参数都做了详细的过滤,但是没有对输出的进行charset的指定,而在一些浏览器里如IE7里,你可以让它自动选择编码或者通过一个iframe页面给它指定编码,这样就可以饶过phpinfo的过滤而产生一个跨站脚本漏洞。
漏洞来源: http://www.80sec.com/release/phpinfo-xss.txt
漏洞利用: 利用代码如下:

<html>
<head>
<META HTTP-EQUIV="CONTENT-TYPE" CONTENT="text/html; charset=UTF-7">
</head>
<body>
<iframe src="http://www.80sec.com/phpinfo.php?+ADw-SCRIPT+AD4-alert(document.domain);+ADw-/SCRIPT+AD4-=1">

以上代码在IE7+php 5.2.6测试成功。phpinfo页面的xss甚至比其他页面更加危险,因为如果有phpinfo的存在,恶意攻击者可以利用phpinfo的输出bypass如httponly和一些基础认证。
漏洞影响: 影响所有版本的php和浏览器IE7
漏洞修补: 建议暂时删除站点的phpinfo页面避免被人利用。

阅读全文

与xss跨站测试代码大全相关的资料

热点内容
哪个app法律英语翻译好 浏览:199
文件名怎么书写 浏览:402
win10系统备份镜像文件在哪删除 浏览:712
cf网络老掉线 浏览:506
java写文件相对路径 浏览:94
java枚举数据类型 浏览:248
ps指定配置文件的步骤 浏览:724
苹果怎么更新app需要验证 浏览:653
creo20怎么导入自己的配置文件 浏览:440
iphone打开文件里面什么都没有 浏览:178
ps怎么打开ai格式的文件 浏览:293
顺丰文件袋尺寸是多少厘米 浏览:792
光猫网络如何稳定 浏览:591
什么叫把数据集横向划分 浏览:275
vba创建excel文件 浏览:687
华为荣耀8隐藏设置密码 浏览:744
恢复出厂设置之后怎么下载app 浏览:351
js设置audio循环播放 浏览:800
苹果手机用其它数据线弹屏怎么办 浏览:626
编程类网站有哪些内容 浏览:112

友情链接