浅谈XSS

1. XSS简介

跨站脚本(Cross Site Script)为了避免与CSS混淆,简称XSS。XSS是指攻击者利用网站没有对用户提交数据进行转义处理或者过滤不足的缺点,在输入框添加一些代码,嵌入到web页面中,使别的用户访问会执行相应的嵌入代码,从而盗取用户资料、利用用户身份进行某种动作或者对访问者进行病毒侵害的一种攻击方式。XSS又分为反射型、存储型和DOM-Based型。

XSS的危害包括:

  • 盗取用户Cookie
  • DDOS客户端浏览器
  • 盗窃企业重要的具有商业价值的资料
  • 爆发web2.0蠕虫
  • 强制发送电子邮件
  • 网站挂马,钓鱼攻击
  • 劫持用户web行为甚至渗透内网

2. 原理

(1)反射型
​ 服务端返回脚本,客户端执行。如URL注入非法脚本,然后诱导用户点击该链接,但是一般浏览器都会有基本防御措施,自带拦截过滤;服务端返回的富文本中包含非法脚本,被直接展示。

(2)存储型
​ 后台被动存储了非法脚本,并且前端直接展示。如发帖或留言中发出包含恶意代码的内容,其他用户访问该内容后,满足特定条件即触发,这种需要后台不过滤信息,并且前端展示时也不过滤信息。

(3)DOM-Based型
​ 基于DOM或本地的XSS攻击。如wifi流量劫持、DNS劫持并直接返回钓鱼页面。本质是需要更改DOM,再排除自己攻击自己。某些反射型的攻击也能造成这个后果-通过url控制DOM。在传统的XSS中,恶意JavaScript脚本在页面加载时执行,而在基于DOM的XSS中,恶意JavaScript脚本在页面加载后的某个时刻执行。

3.自动化XSS

Browser Exploitation Framework(BeEF),是目前强大的浏览器开源渗透测试框架,通过XSS漏洞配合JS脚本和Metasploit进行渗透。它是基于Ruby编写,支持图形化界面,操作简单。



Kali linux已经自带BeEF,另外我使用一个开源的靶机OWASP Broken Web Apps来练习。
在靶机的低安全级别下执行一个存储型的XSS:



然后使用win10的Google浏览器访问靶机的相应被注入脚本的页面后,BeEF中的记录:

之后就可以使用beef控制用户的浏览器进行多种操作(比如钓鱼),但是这里并没有win10的记录,原因是chrome对该XSS进行了过滤。


4. 如何预防

(1)编码,转义用户输入,编码可在前端和后端中进行。常见的如下图的HTML转义



但是编码并不适用所有情况,比如当用户需要提供一个URL或者编写用户配置文件时,对输入编码是不友好的,不应对用户的自定义配置做限制,所以需要使用验证。

(2)验证,过滤用户输入。有两种实现方式

  • 分类策略,使用白名单或黑名单分类
  • 验证结果,拒绝或删除不合法的输入

(3)CSP内容安全策略(CSP)

CSP用于约束浏览器只能使用从可信来源下载的资源。资源是页面引用的脚本,样式表,图像或其他类型的文件。这样即使攻击者成功将恶意内容注入到网站,CSP也可以防止它被执行。
CSP可用于执行以下规则:

  • 没有不受信任的来源。外部资源只能从一组明确定义的可信来源加载。
  • 没有内联资源。不会评估内联JavaScript和CSS。
  • 无法使用JavaScript eval函数。
Content‑Security‑Policy:
    script‑src 'self' scripts.example.com;
    media‑src 'none';
    img‑src *;
    default‑src 'self' http://*.example.com

以上CSP表明脚本只能从提供页面的主机和scripts.example.com下载。
无法从任何地方下载音频和视频文件。可以从任何主机下载图像文件。
所有其他资源只能从提供该页面的主机和example.com的任何子域下载。

(4) 其他方法

  • Cookie设置http-only。http-only标志可以防止cookie被“读取”,但不能防止被“写”,已证明有些浏览器的http-only标记可以被JavaScript写入覆盖,而这种覆盖可能被攻击者利用发动session fixation攻击。
  • WAF,大多数使用规则匹配,也能被绕过。
  • X-XSS-Protection也有助于在一些浏览器中防止某些XSS,但在某些情况下可以被绕过。
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 199,175评论 5 466
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 83,674评论 2 376
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 146,151评论 0 328
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 53,597评论 1 269
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 62,505评论 5 359
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 47,969评论 1 275
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,455评论 3 390
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,118评论 0 254
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,227评论 1 294
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,213评论 2 317
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,214评论 1 328
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,928评论 3 316
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,512评论 3 302
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,616评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,848评论 1 255
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,228评论 2 344
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 41,772评论 2 339