04 常见Web漏洞解析

2018-11-20  本文已影响12人  夏威夷的芒果

XSS

image.png

XSS有三类:





过程:



过程如下:


CSRF漏洞

image.png iframe指向另外地址 打开iframe指向的地址,发现onload事件自动提交表单

点击劫持

通过覆盖不可见的框架舞蹈受害者点击而造成攻击的行为。

前置知识

为啥这两个网址打开的网站一模一样 因为用了iframe
实例
看着好像就一张图

但是实际上有iframe隐藏在图后


按钮重合

如果精心设计通关按钮的话,会让你损失惨重。


调整重合之后将iframe完全透明化即可

URL跳转漏洞

视觉上混淆正规和恶意网站




URL跳转的实现方式

SQL注入漏洞(服务端安全漏洞)

SQL注入的本质是数据和代码未分离,就是说数据当做了代码来执行。


i不用密码也能登陆成功?为什么改个用户名就可以了?

这就是SQL注入



原理如下:

所谓万能密码就是SQL注入的一种利用方式:




image.png

利用和危害

命令注入

DOS命令

ipconfig | find "IPv4"

命令注入的演示



image.png 也可以注入 结果 攻击过程

在构造的时候要转义,比如&转成%26

image.png
上一篇下一篇

猜你喜欢

热点阅读