ICode9

精准搜索请尝试: 精确搜索
首页 > 其他分享> 文章详细

XSS跨站之WAF绕过

2022-01-25 17:30:00  阅读:188  来源: 互联网

标签:语句 XSS 跨站 读取 WAF cookie 绕过 httponly


在这里插入图片描述什么是httponly
如果你在cookie中设置了httponly熟悉,那么通过js脚本将无法读取到cookie信息,这样能有效的防止XSS攻击

当目标设置了httponly,读取不了用户的cookie时,如果用户习惯点击浏览器中的保存密码,也可以通过xss读取浏览器中用户保存的账号密码

常规WAF绕过思路
标签语法替换
特殊符号干扰
提交方式更改
垃圾数据溢出
加密解密算法
结合其他漏洞绕过

工具XSStrike
需要安装python3环境
通过工具进行测试,可以触发XSS的语句
在这里插入图片描述

–fuzzer
在这里插入图片描述进行fuzz测试,测试哪些语句被waf过滤了,再根据自己的需要去构造语句

标签:语句,XSS,跨站,读取,WAF,cookie,绕过,httponly
来源: https://blog.csdn.net/xhscxj/article/details/122658889

本站声明: 1. iCode9 技术分享网(下文简称本站)提供的所有内容,仅供技术学习、探讨和分享;
2. 关于本站的所有留言、评论、转载及引用,纯属内容发起人的个人观点,与本站观点和立场无关;
3. 关于本站的所有言论和文字,纯属内容发起人的个人观点,与本站观点和立场无关;
4. 本站文章均是网友提供,不完全保证技术分享内容的完整性、准确性、时效性、风险性和版权归属;如您发现该文章侵犯了您的权益,可联系我们第一时间进行删除;
5. 本站为非盈利性的个人网站,所有内容不会用来进行牟利,也不会利用任何形式的广告来间接获益,纯粹是为了广大技术爱好者提供技术内容和技术思想的分享性交流网站。

专注分享技术,共同学习,共同进步。侵权联系[81616952@qq.com]

Copyright (C)ICode9.com, All Rights Reserved.

ICode9版权所有