2012-07-21 99 views
1

我一直在寻找演示示例xss攻击通过GWT(V2.4.0)。我创建了一个表单(GET方法)与HTML文本区域和提交按钮,提交它通过gwt rpc调用服务器,如果存在xss漏洞,示例测试用例//<SCRIPT SRC=http://ha.ckers.org/xss.js></SCRIPT> //不应该被过滤。但这不起作用,请问任何人请分享如何执行xss攻击?只是概述或要点就可以。GWT -xss(跨站点脚本)演示

回答

1

https://developers.google.com/web-toolkit/articles/security_for_gwt_applications#xss

还有就是如何使用HTML内发动攻击的例子。请参阅节设置的innerHTML

它给人的页面上的对策以及

代码。

如果你正在谈论XSRF,然后根据提示

跨站请求伪造(XSRF或CSRF)是一种类型的网络攻击 的其中一个攻击者可以代表经过身份验证的 用户执行操作没有用户的知识。通常,它涉及到制作一个恶意HTML页面,该页面一旦被受害者访问,将导致受害者的浏览器向第三方域发布攻击者控制的请求。如果受害人通过第三方域名 认证,则该请求将与该域名的浏览器Cookie一起发送,并且可能会触发受害者的代表 的不良行为并且未经受害人同意 - 例如,删除或 修改博客或添加邮件转发规则。

,你可以只让一个页面发送(未认证)的RPC请求,如果你的浏览器沿已认证用户的Cookie传递和RPC调用成功,那么攻击的工作。

+0

我正在寻找xss攻击:),在xsrf之间提供信息 – Rangesh 2012-07-21 06:04:43

+0

是的,有一个示例,您可以在第一个链接中使用设置innerHTML的代码 – user1258245 2012-07-21 06:30:36