找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2122|回复: 0
打印 上一主题 下一主题

Xss漏洞到底是什么

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-9 21:32:57 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
XSS高手们的那些XSS,大家都是可以拿出来做些什么的,这样的东西才能算得上漏洞。  Z/ M6 r! h' E  D, j1 N& L

  P6 l. J+ Z- I9 Q
* `6 [& k. I% |- a2 k. W大家经常看一些高手测试XSS漏洞都是alert一个窗口来。便以为XSS即是如此,当自己alert出窗口来,便说自己发现了漏洞。
1 r- ?  z4 O9 n; b; ^
& D- b7 ~- H0 K2 r7 a. W其实远没这么简单。你发现的只是程序员的一个小bug而已,远谈不上XSS。它们的关系如同系统漏洞与漏洞利用的关系,不可同日而语。你的系统是否出现过“****内存不能为read”?你是否知道它是溢出漏洞的一种表现呢?但想因此做出exploit远不是那么简单的事情,你能说自己发现了溢出漏洞了么?那么利用xss漏洞能做什么?应该有几点: $ g* w" L# N$ R4 h2 {

! x4 B% K  N" u% O  H5 o9 D8 H% p/ Z8 m6 `4 u0 W1 S: o% E
1、针对性挂马, q: z. ^- E& B# @5 [8 o1 f7 a6 N

5 @& C; j* B+ n( K! V所以这类网站一定是游戏网站,银行网站或者是关于qq、taobao或者影响力相当大的网站等,它们必须有我们平常需要盗取的帐号密码;当然也或许是这个站点的浏览量相当高,我们能将更多的马挂出去。* M$ s" y1 O. @/ n$ y
9 G, ?+ x/ b: g4 y* U
而如果仅仅是平平常常的一个小站点的XSS漏洞,如果我们要挂马,那么莫不如就直接把木马页面地址贴出去。2 G+ y0 x# j3 s4 [3 l; I, w

1 V% H/ ]6 Z( N7 v1 D2 e3 J) b( p2、用户权限下操作
7 H& U0 N: C7 ?3 B" x. X' v) S; W8 Z7 X' Y! \2 ~, C0 x
这类网站则必须有会员了,而且这些会员有很多有意义的操作或者有我们需要的内部个人资料,所以我们可以通过XSS对已登录访问者进行有权限操作。我认为cookies的盗取应该算作这一项,因为其目的也是获取用户操作权限(盗密码包括在内),从而获取用户某些信息或者进行权限下的相关操作。+ n' w9 h# |7 y1 Y/ `  \. g* E4 |

! l; F  I0 |0 G, `* y) z3、Dos攻击或傀儡机( d. G. L: p. W8 {
& |5 y0 W3 @/ ~
这同样需要一个访问量非常大的站点,利用小站点莫不如我们自己攻击或获取信息。我们可以通过此页的访问用户不间断地攻击其他站点,或者进行局域网扫描等等。这类js工具早已经产生,js端口扫描、jikto、xssshell等等。
- g+ \! |9 I1 H. V5 R8 g9 }
  N* l/ ~) ]; `$ P0 Q; s4、提权
% |% ?& G7 j6 Q  }9 m8 }- W0 O/ B/ x. v0 s, c" z! X( k
一般这主要发生在论坛或信息管理系统,总之一定要有管理员了。这需要攻击者对目标系统相当熟悉(一般这样的系统需要开源代码),从而知道怎样构造语句进行提权。; R6 @0 M0 S7 `& M* q

+ B. p( W, n. A* B6 Y7 P; |5、实现特殊效果
: d: X. P; u) H7 w$ p8 Q. X' Q# }
譬如在百度空间的插入视频,插入版块;譬如一些人在新浪博客或者校内网实现的特殊效果等等。$ T% |( w8 a  o$ W
0 \' d! ~# y0 R2 I: x% [) o
结论:
5 B. |7 Z" \) X- ?9 L# k* F. H$ O8 B: X5 r) s& ?- e9 ~' w9 {
从而你应该了解到这些网站应该具有的性质:
- P+ V( _2 Q+ E' n: C
" @$ ]9 w6 a0 u9 Z% ]1 q极高的访问量,有会员,有管理员,有具有价值的帐号密码,或者有意义进行特殊效果的实现。4 q1 U% N% q. b% j: B& N# \% _

! M) y3 `  u/ \$ z6 l5 E如果你读过《Ajax Hacking with XSS》,你应该知道XSS至少包含input XSS和textarea XSS等七种方式。$ Q. Z- }9 C. ]% p1 Q$ U
, W  G7 Z% [' g+ J$ D
其中url XSS属于input XSS,这些漏洞大部分属于保留式的XSS,而textarea XSS等一般属于不保留XSS。# r& X. S  ?5 E# Y2 [1 o

9 ^+ H$ d+ j9 z$ R; `这意味着正常访问一个页面是不会触发保留式的XSS的,尽管这是大部分网站具有的漏洞,其中搜索部分又称搜索式XSS漏洞。
' \' G5 M0 o( l, Q5 {% @2 [4 ?9 G& U6 ~9 E8 h2 {: F3 \3 Y( b
所以当你获取了一个input XSS,你仅仅alert出一个小框框。你跟别人大吹大擂,你发现了一个漏洞,并且你可以alert一个框框给他看,但是事实上你什么都做不了。即使你能挂些小木马,那也是很没意义的事情——因为你莫不如直接在自己的虚拟主机里做XSS页面发给别人。
6 q% \# T% s8 I* J* ]
0 m1 ]0 O3 g" v3 a4 ^这个跟sql注入不同,XSS毕竟是客户端的东西。sql注入的目的往往是为了得到目标系统的权限,并且sql语句本身执行的就是服务端的指令;但XSS一般却是为了获得客户端的东西,执行的也是客户端的指令。
. @* A. z. |9 X- |0 C8 c0 A; Y0 W) Y, A
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表