国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

利用XSSDetect自動(dòng)檢測(cè)跨站腳本漏洞
2008-11-10   

跨站腳本攻擊XSS是Web安全中最常見(jiàn)的漏洞,本文將向讀者介紹一種檢測(cè)腳本攻擊漏洞的自動(dòng)化工具——XSSDetect。但是在正式介紹該工具之前,我們還是先來(lái)認(rèn)識(shí)一下跨站腳本攻擊XSS吧。

一、關(guān)于跨站腳本攻擊XSS

最開(kāi)始的時(shí)候,跨站腳本攻擊(Cross Site Scripting)縮寫(xiě)為CSS,但這會(huì)與層疊樣式表(Cascading Style Sheets, CSS)的縮寫(xiě)混淆,所以后來(lái)人們便把跨站腳本攻擊縮寫(xiě)為XSS以示區(qū)別。

跨站腳本攻擊(也稱為XSS)能夠利用網(wǎng)站的漏洞竊取用戶的個(gè)人信息。用戶在瀏覽網(wǎng)站、使用即時(shí)通訊軟件、甚至在閱讀電子郵件時(shí),通常會(huì)點(diǎn)擊其中的鏈接。攻擊者通過(guò)在鏈接中插入惡意代碼,就能夠盜取用戶信息。攻擊者通常會(huì)用十六進(jìn)制(或其他編碼方式)將鏈接編碼,以免用戶懷疑它的合法性。網(wǎng)站在接收到包含惡意代碼的請(qǐng)求之后,如果沒(méi)有對(duì)用戶的輸入進(jìn)行嚴(yán)格的過(guò)濾的話,就會(huì)產(chǎn)成一個(gè)包含惡意代碼的頁(yè)面,而這個(gè)頁(yè)面看起來(lái)就像是那個(gè)網(wǎng)站應(yīng)當(dāng)生成的合法頁(yè)面一樣。許多流行的留言本和論壇程序允許用戶發(fā)表包含HTML和javascript的帖子,如果用戶A發(fā)表了一篇包含惡意腳本的帖子,那么用戶B在瀏覽這篇帖子時(shí),惡意腳本就會(huì)執(zhí)行,從而盜取用戶B的會(huì)話信息。

XSS不僅常見(jiàn),而且危害頗深。為了搜集用戶信息,攻擊者通常會(huì)在有漏洞的程序中插入JavaScript、VBScript、ActiveX或Flash以欺騙用戶。用戶一旦中招,就會(huì)導(dǎo)致用戶帳戶被盜,用戶設(shè)置被篡改,cookie失竊,等等。

二、使用XSSDetect檢測(cè)跨站腳本XSS漏洞

上面我們對(duì)跨站腳本攻擊(XSS)漏洞及其危害做了簡(jiǎn)單介紹。接下來(lái),我們看看如何使用自動(dòng)化工具來(lái)檢測(cè)跨站點(diǎn)腳本漏洞。

作為Web應(yīng)用程序中最常見(jiàn)的弱點(diǎn)的跨站腳本攻擊漏洞,我們發(fā)現(xiàn)的越早越好,最好能在開(kāi)發(fā)初期就能將它們消滅在萌芽狀態(tài)。古人云,工欲善其事,必先利其器。要想發(fā)現(xiàn)XSS漏洞的話,使用手工方式當(dāng)然未嘗不可,但是效率太低,我們今天要為大家介紹一款自動(dòng)化的工具來(lái)檢測(cè)XSS漏洞,這是一款微軟公司為開(kāi)發(fā)人員提供針對(duì)跨站腳本攻擊的靜態(tài)分析工具:XSSDetect,當(dāng)然,它對(duì)安全滲透測(cè)試人員也也很有用。

XSSDetect是精簡(jiǎn)版的.NET代碼分析工具,原本供微軟內(nèi)部人員尋找應(yīng)用軟件的安全漏洞之用,大概是受開(kāi)源思想影響,現(xiàn)在已經(jīng)可以免費(fèi)下載了。XSSDetect下載地址http://www.microsoft.com/Downloads/details.aspx?FamilyID=19a9e348-bdb9-45b3-a1b7-44ccdcb7cfbe&displaylang=en

XSSDetect實(shí)際上是一個(gè)Visual Studio插件,它可以識(shí)別ASP.NET Web應(yīng)用程序中的非持久性的XSS漏洞。同時(shí),XSSDetect也是一種靜態(tài)分析工具,它使用微軟的CCI庫(kù)進(jìn)行分析。插件FxCop和XSSDetect都使用了CCI程序庫(kù),但是XSSDetect要比FxCop插件更大,因?yàn)閄SSDetect利用過(guò)程間數(shù)據(jù)流分析技術(shù)檢測(cè)XSS安全漏洞。它使用了源(起點(diǎn),輸入的入口點(diǎn))和匯(終點(diǎn),輸出的方法)的思想來(lái)檢測(cè)可能引起XSS安全漏洞的數(shù)據(jù)通路。下面列出了一些源和匯:

System.Web.HttpRequest.get_QueryString

System.Web.HttpResponse.Write

System.Web.HttpRequest.get_Form

System.IO.TextWriter.Write

System.Web.HttpRequest.get_Params

System.Web.UI.WebControls.Label.set_Text

System.Web.HttpRequest.get_Cookies

System.Web.UI.WebControls.HyperLink.set_Text

System.Web.UI.WebControls.TextBox.Text

System.Web.UI.WebControls.LinkButton.set_Text

XSSDetect工作時(shí),會(huì)為二進(jìn)制文件建立一個(gè)龐大的數(shù)據(jù)圖,并標(biāo)識(shí)這些源和匯的數(shù)據(jù)通路。只要發(fā)現(xiàn)了使用編碼庫(kù)(例如AntiXss庫(kù))的數(shù)據(jù)通路,就將其排除在結(jié)果之外。要想查看更多源、匯和編碼規(guī)則的信息,可以瀏覽%PROGRAMFILES%\Microsoft\XSSDetect\Config。下面我們來(lái)考察一個(gè)能夠被XSSDetect檢測(cè)到漏洞的代碼。

//在.aspx頁(yè)面中的代碼
<%=Request.QueryString["message"];%>

//將隱藏字段的值寫(xiě)回該頁(yè)
Response.Write(hidHiddenInput.Value);

//設(shè)置鏈接按鈕的文本
LinkButton1.Text = String.Format(txtInput.Text, "LinkButton1.Text");

//HTML表對(duì)象
Table1.Caption = String.Format(txtInput.Text, "Table1.Caption");
Table1.Rows[0].Cells[0].Text =
String.Format(txtInput.Text, "Table1.Rows[0].Cells[0].Text");

//Literal對(duì)象的文本
Literal1.Text = String.Format(txtInput.Text, "Literal.Text");

//復(fù)選框和標(biāo)簽的文字
CheckBox1.Text = String.Format(txtInput.Text, "CheckBox1.Text");
Label1.Text = String.Format(txtInput.Text, "Label1.Text")

//XSS
string strInput;
protected void Page_Load(object sender, EventArgs e)
{
strInput = Request.QueryString["message"];
this.SetMessage(strInput);
}

private void SetMessage(string input)
{
Label1.Text = input;
}

XSSDetect可以檢測(cè)出ASP.NET代碼中XSS安全漏洞的很多變體。XSSDetect目前適用于Visual Studio 2005,將來(lái)還可以在Visual Studio 2008上使用。安裝后進(jìn)入工具菜單,選擇XSS detect菜單項(xiàng),這時(shí)出現(xiàn)如下所示的窗口。

 
圖1  XSSDetect的界面

我們只要單擊綠色的“播放”/“運(yùn)行”按鈕(就是工具欄中左邊第一個(gè)按鈕),它便開(kāi)始分析。請(qǐng)確保已經(jīng)安裝Visual Studio 2005和所有參考資料,因?yàn)閄SSDetect將匯編源代碼來(lái)分析二進(jìn)制文件。XSSDetect的另一個(gè)特性是單擊幫助圖標(biāo)即可打開(kāi)幫助文件,從這里可以了解到更多的信息。

三、小結(jié)

跨站腳本攻擊即XSS是Web安全中最常見(jiàn)的漏洞,本文首先對(duì)該漏洞做了簡(jiǎn)單解釋,然后重點(diǎn)向讀者介紹一種檢測(cè)腳本攻擊漏洞的自動(dòng)化工具——XSSDetect。我們不僅介紹了它的基本原理,還以一個(gè)代碼示例進(jìn)行了演示。希望本文對(duì)您的學(xué)習(xí)能夠有所幫助。


熱詞搜索:

上一篇:黑客攻破 SQL 服務(wù)器系統(tǒng)的十種方法
下一篇:基于處理器調(diào)試機(jī)制的Rootkit隱形技術(shù)(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美日韩黄色影视| 97se亚洲国产综合自在线不卡 | 国产亚洲欧美一级| 久久99精品久久只有精品| 亚洲精品在线观| 99精品热视频| 国产精品乱码久久久久久| 成人一级片网址| 亚洲成人午夜影院| 亚洲国产成人一区二区三区| 欧美视频一区在线观看| 天天操天天色综合| 日本一区二区三级电影在线观看| 91美女视频网站| 久久99精品久久久久久动态图 | 国产精品天天看| 精品视频资源站| 国产一区二区三区在线观看精品| 亚洲一区二区三区美女| 国产日韩欧美精品综合| 欧美精品电影在线播放| 99国产欧美久久久精品| 国产精品一区在线| 琪琪一区二区三区| 亚洲一区二区三区中文字幕| 欧美激情一区三区| 26uuu国产一区二区三区 | 欧美va亚洲va| 欧美亚洲综合久久| 丁香婷婷综合激情五月色| 日精品一区二区| 亚洲精品日韩专区silk| 国产欧美精品国产国产专区| 精品福利二区三区| 精品国产乱码久久久久久浪潮| 欧美精品成人一区二区三区四区| 一本一道综合狠狠老| 成人精品gif动图一区| 韩国av一区二区三区在线观看| 亚洲va中文字幕| 亚洲一区在线观看视频| 亚洲老妇xxxxxx| 综合色中文字幕| 国产精品成人免费在线| 中文字幕一区二区三区蜜月| 国产精品福利电影一区二区三区四区 | 亚洲视频在线观看一区| 国产欧美精品在线观看| 国产色婷婷亚洲99精品小说| 26uuu精品一区二区三区四区在线| 日本韩国欧美国产| 色偷偷成人一区二区三区91| 91小视频免费观看| 在线欧美日韩国产| 欧美高清一级片在线| 91精品国产综合久久香蕉麻豆| 欧美日韩国产精品自在自线| 在线成人免费视频| 精品国产免费久久| 久久综合国产精品| 国产精品久久久久久福利一牛影视| 欧美激情一区二区三区全黄| 亚洲人123区| 午夜精品免费在线| 国产一区二区美女诱惑| 99久久久国产精品| 欧美日韩你懂得| 日韩欧美黄色影院| 国产三级精品在线| 亚洲摸摸操操av| 五月婷婷综合在线| 国产精品18久久久| 色综合视频在线观看| 欧美日韩在线观看一区二区| 欧美一卡二卡三卡四卡| 日本一区二区三区国色天香| 亚洲精品成a人| 麻豆91精品91久久久的内涵| jizz一区二区| 欧美一区二区三区思思人| 国产视频一区在线播放| 亚洲国产婷婷综合在线精品| 久久爱另类一区二区小说| 97成人超碰视| 久久五月婷婷丁香社区| 一区二区视频在线看| 久草在线在线精品观看| 91美女视频网站| 2020国产精品自拍| 亚洲a一区二区| www.亚洲精品| 欧美电影免费观看完整版| 亚洲欧美视频在线观看视频| 激情久久久久久久久久久久久久久久| 色综合激情久久| 国产日韩精品一区| 老司机免费视频一区二区三区| 91日韩精品一区| 国产婷婷一区二区| 韩国女主播一区| 日韩一级高清毛片| 五月婷婷激情综合| 欧美亚洲尤物久久| 亚洲精品成人天堂一二三| 成人国产亚洲欧美成人综合网| 欧美mv日韩mv国产网站| 午夜精品福利一区二区三区av| 色综合久久久久| 国产精品久久久久三级| 国产传媒欧美日韩成人| 欧美成人一级视频| 日韩高清一区在线| 欧美亚洲动漫精品| 亚洲一区二区影院| 欧美亚洲综合另类| 一区二区三区在线播| 91在线免费视频观看| 日韩理论在线观看| 99精品视频在线观看| 亚洲美女偷拍久久| 欧美综合欧美视频| 亚洲综合一区二区| 欧美日韩一区二区三区四区五区| 亚洲国产精品一区二区久久恐怖片 | 国产精品久久久久影院| 99在线精品免费| 亚洲色图19p| 欧美天堂亚洲电影院在线播放| 亚洲综合免费观看高清完整版在线 | 国产高清精品在线| 国产精品入口麻豆原神| 94-欧美-setu| 亚洲综合在线免费观看| 欧美日韩一区二区三区四区五区| 午夜精品久久久久久| 日韩一区二区免费在线观看| 久久99国产精品麻豆| 久久精品一区二区三区av| 国产91清纯白嫩初高中在线观看| 国产日韩欧美综合一区| 91在线无精精品入口| 亚洲在线中文字幕| 日韩欧美成人一区二区| 国产毛片精品一区| 亚洲欧美精品午睡沙发| 91精品国产综合久久香蕉的特点 | 欧美日韩一区二区三区不卡| 奇米影视一区二区三区| 久久久精品影视| 96av麻豆蜜桃一区二区| 日韩中文字幕不卡| 国产亚洲精品7777| 欧洲av一区二区嗯嗯嗯啊| 久久福利视频一区二区| 日韩美女视频19| 日韩欧美一区二区久久婷婷| 北岛玲一区二区三区四区| 丝袜亚洲另类欧美| 欧美国产综合一区二区| 欧美精选在线播放| 成人午夜激情视频| 日精品一区二区| 亚洲天堂中文字幕| 精品国产一区久久| 在线看一区二区| 国产综合久久久久久久久久久久| 亚洲一区二区中文在线| 欧美国产在线观看| 欧美成人艳星乳罩| 欧美三级电影精品| 色老综合老女人久久久| 精品亚洲国产成人av制服丝袜| 中文字幕在线不卡视频| 精品盗摄一区二区三区| 色视频欧美一区二区三区| 国模套图日韩精品一区二区| 亚洲国产一区二区三区| 国产精品久久久久久久裸模| 日韩欧美视频在线| 欧美视频一区二区三区在线观看 | www.成人网.com| 激情综合五月婷婷| 亚洲一区在线免费观看| 最新日韩av在线| 国产欧美精品区一区二区三区| 精品国产污污免费网站入口| 538在线一区二区精品国产| 91久久精品一区二区三| gogo大胆日本视频一区| youjizz国产精品| 成人h动漫精品一区二区| 国产福利一区二区| 国产麻豆视频精品| 国内精品免费在线观看| 精品一区二区三区香蕉蜜桃| 久久aⅴ国产欧美74aaa| 精东粉嫩av免费一区二区三区| 麻豆国产一区二区| 国产在线不卡视频| 国产中文一区二区三区|