千鋒教育-做有情懷、有良心、有品質(zhì)的職業(yè)教育機(jī)構(gòu)
關(guān)注千鋒學(xué)習(xí)站小程序
隨時(shí)隨地免費(fèi)學(xué)習(xí)課程
來到千鋒360網(wǎng)絡(luò)安全培訓(xùn)已有一段時(shí)間,通過這段時(shí)間的學(xué)習(xí)也積累了很多知識(shí),下面就跟大家一起分享一下自己剛剛了解到的關(guān)于“XSS攻擊”這個(gè)知識(shí)點(diǎn)。
XSS攻擊是Web攻擊中最常見的攻擊方法之一,它是通過對(duì)網(wǎng)頁注入可執(zhí)行代碼且成功地被瀏覽器執(zhí)行,達(dá)到攻擊的目的,形成了一次有效XSS攻擊,一旦攻擊成功,它可以獲取用戶的聯(lián)系人列表,然后向聯(lián)系人發(fā)送虛假詐騙信息,可以刪除用戶的日志等等,有時(shí)候還和其他攻擊方式同時(shí)實(shí)施比如SQL注入攻擊服務(wù)器和數(shù)據(jù)庫、Click劫持、相對(duì)鏈接劫持等實(shí)施釣魚,它帶來的危害是巨大的,也是web安全的頭號(hào)大敵。
對(duì)于實(shí)施XSS攻擊需要具備以下兩個(gè)條件:
第一,需要向web頁面注入惡意代碼;
第二,這些惡意代碼能夠被瀏覽器成功的執(zhí)行。
根據(jù)XSS攻擊的效果可以分為以下幾種類型:
第一,XSS反射型攻擊,惡意代碼并沒有保存在目標(biāo)網(wǎng)站,通過引誘用戶點(diǎn)擊一個(gè)鏈接到目標(biāo)網(wǎng)站的惡意鏈接來實(shí)施攻擊的。
第二,XSS存儲(chǔ)型攻擊,惡意代碼被保存到目標(biāo)網(wǎng)站的服務(wù)器中,這種攻擊具有較強(qiáng)的穩(wěn)定性和持久性,比較常見場(chǎng)景是在博客,論壇等社交網(wǎng)站上,但OA系統(tǒng),和CRM系統(tǒng)上也能看到它身影,比如:某CRM系統(tǒng)的客戶投訴功能上存在XSS存儲(chǔ)型漏洞,黑客提交了惡意攻擊代碼,當(dāng)系統(tǒng)管理員查看投訴信息時(shí)惡意代碼執(zhí)行,竊取了客戶的資料,然而管理員毫不知情,這就是典型的XSS存儲(chǔ)型攻擊。
當(dāng)然,對(duì)于網(wǎng)絡(luò)安全的技術(shù)知識(shí)點(diǎn)不僅僅只有以上這個(gè),如果你想要深入地學(xué)習(xí)網(wǎng)絡(luò)安全技術(shù),那么在此我不得不向你強(qiáng)烈推薦千鋒360網(wǎng)絡(luò)安全培訓(xùn)。
相關(guān)文章
了解千鋒動(dòng)態(tài)
關(guān)注千鋒教育服務(wù)號(hào)
掃一掃快速進(jìn)入
千鋒移動(dòng)端頁面
掃碼匿名提建議
直達(dá)CEO信箱