Các Dạng Tấn Công XSS Và Biện Pháp Phòng Chống - Phần 1
Có thể bạn quan tâm
- Custom Menu 01
- Custom Menu 02
- Normal Link 01
- Normal Link 02
- Disclaimer
- Terms
- Policy
Search This Blog For Great Content
- Home
- About
- Contact
1. Giới thiệu Lỗi Cross-Site Scripting (XSS) là lỗ hổng trên ứng dụng web cho phép hacker có thể chèn những đoạn mã client-script (thương là Javascript hoặc HTML) vào trang web, khi người dùng và những trang web này thì mã độc sẽ được thự c thi trên máy người dùng. XSS tấn công trực tiếp bằng cách chèn vào URL, chèn qua các thanh tìm kiếm hoặc chèn vào bất cứ textbox nào những thẻ HTML hoặc những đoạn mã script nguy hiểm đó từ đó chiếm quyền điều khiển của victim hoặc các mệnh lệnh gây nguy hại cho người khác. Những đoạn mã nguy hiểm được chèn vào hầu hết được viết bằng các Client-script như JavaScript, Jscript, DHTML, và các thẻ HTML. Khi thực hiện thành công XSS, kẻ tấn công có thể: - Đánh cắp thông tin nhạy cảm của người dùng lưu trong Cookies của trình duyệt.
- Giả mạo hộp đối thoại đăng nhập để đánh cắp mật khẩu.
- Cài keylog, bắt phím gõ người dùng để đánh cắp thông tin về tài khoản ngân hàng, email, và thông tin đăng nhập các dịch vụ trả tiền,...
- Sử dụng trình duyệt để quét các cổng dịch vụ trong mạng LAN
- Lén lút cấu hình lại bộ định tuyến nội bộ để bỏ qua tường lửa của nó
- Tự động thêm người dùng ngẫu nhiên vào tài khoản mạng xã hội
- Tạo môi trường cho tấn công CSRF
- Stored XSS (XSS lưu trữ)
- Reflected XSS (XSS phản chiếu)
- DOM-base/Local XSS
- A có một website cho phép người dùng post các thông điệp và nọi dung khác; các nội dung này có thể được người dùng khác xem lại;
- B phát hiện website của Bob tồn tại lỗ hổng an ninh cho phép tấn công XSS;
- A post một bài viết có nội dung gây tranh cãi, có khả năng thu hút nhiều người dùng đọc. Mã XSS sẽ khéo léo nhúng vào bài viết. (Chú ý mấy bạn thường ghé thăm các website tươi mát thì nên cẩn thận nhé!)
- Khi người dùng tải bài viết của A, thông tin trong cookie và các thông tin nhạy cảm khác có thể bị đánh cắ
- p và gửi đến máy chủ của A mà họ không hề biết.
- Sau khi có được trong tay thông tin của những người dính bẫy thì A có thể thực hiện những hành vi xấu để trục lợi.
- Bưới 1: Người dùng đăng nhập trang example.com và giả sử được gán session:
- Bước 2: Bằng cách nào đó, hacker gửi được cho người dùng URL:
- Bước 3: Nạn nhân truy cập đến URL trên
- Bước 4: Server phản hồi cho nạn nhân, kèm với dữ liệu có trong request (đoạn javascript của hacker)
- Bước 5: Trình duyệt của nạn nhân sẽ nhận phản hồi và thực thi đoạn mã javascript
- Bước 6: Đoạn javascript mà hacker tạo ra thực tế như sau:
- Bước 7: Từ phía site của mình, hacker sẽ bắt dược nội dung request trên và coi như session của người dùng sẽ bị chiếm. Đến lúc này, hacker có thể gỉ mạo với tư cách nạn nhân và thực hiện mọi quyền trên website nạn nhân có.
Post a Comment
0 Comments
Social Plugin
Most Popular
Cài đặt windows server 2008 trên VMware bằng hình ảnh chi tiết
7:53:00 AM
Hướng dẫn làm đề thi môn cơ sở dữ liệu, đề 1 năm 2015 - 2016
2:24:00 AM
Hướng dẫn làm đề thi kết thúc học phần môn cơ sở dữ liệu - Đề số 2
5:59:00 AMTags
Advertisement
Responsive AdvertisementMenu Footer Widget
- Home
- About
- Contact
- vk
- youtube
Contact form
Từ khóa » Chống Xss
-
TẤN CÔNG XSS VÀ CÁCH PHÒNG CHỐNG - Viblo
-
Kỹ Thuật Tấn Công XSS Và Cách Ngăn Chặn - Viblo
-
Tấn Công XSS - Cross Site Scripting Và Cách Phòng Chống - Nessar
-
XSS Là Gì? Giới Thiệu Và Cách Phòng Tránh. - TranDucIT Blogger
-
XSS Là Gì? Hướng Dẫn Ngăn Ngừa, Lọc Và Vá Lỗ Hổng XSS - ITNavi
-
XSS Là Gì? Tầm Nguy Hiểm Và Cách Khắc Phục Lỗ Hổng XSS
-
Lỗ Hổng XSS – Tấn Công Lấy Cắp Phiên đăng Nhập Của Người Dùng
-
XSS Là Gì? Hướng Dẫn Cách Phát Hiện Và Ngăn Chặn XSS - Bizfly
-
XSS Là Gì? Kỹ Thuật Tấn Công Tinh Vi Của XSS Và Cách Phòng Chống
-
Tìm Hiểu Kỹ Thuật Tấn Công Và Phòng Chống Lỗi XSS (Cross-Site ...
-
Kiến Thức Cơ Bản Về Cross-Site Scripting (XSS): Lỗ Hổng Thú Vị Mới ...
-
Một Số Biện Pháp Khắc Phục Lỗ Hổng XSS - ICT Việt Nam
-
Cách Laravel Chống SQL Injection, CSRF, XSS - Minh Bang Chủ's Blog
-
Cross Site Scripting Prevention - OWASP Cheat Sheet Series