Web安全-XSS
发表于|更新于|Web安全
|字数总计:8|阅读时长:1分钟|浏览量:
一. XSS
1. 反射&DOM
2. 存储
文章作者: 良月
版权声明: 本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来自 良月的小窝!
相关推荐

2023-11-05
SEED:XSS
你可以到SEED官网获取实验资料:Buffer-Overflow Attack Lab (Server Version) XSS概述…… 实验概述 实验环境设置 DNS设置:使用命令sudo vim /etc/hosts编辑本地DNS配置,需要注意的是多个域名是可以定向到同一个IP地址的,因为Web服务器可以通过HTTP协议的hosts字段来区分访问的服务。 启动docker服务:使用命令dcbuild和dcup启动docker配置的服务,一般来说docker启动服务没有什么问题,以下是服务成功启动的截图: 准备工具“HTTP Header Live”: 任务 在浏览器提示框发布恶意消息使用Java Script代码写一段这样的功能很简单:alert(‘XSS’);是JS代码部分,script标签在html中声明这是一段JS代码。另外,这当代码过长时可以使用链接的方法方法,将指定路径的JS代码记载执行:下面需要将这段恶意js代码注入到该网站中,登录samy的账号,在个人资料中的“brief description”中进行注入:点击保存,Web服务器会将你的...

2023-10-09
XSS注入检测
源代码pd对象和python字典类似,行为属性,列为列表 pd.read_csv()函数: 参数header:pandas是否选择csv文件第一行作为列名 参数usecols:pandas读取csv文件列 pd.to_csv()函数: 参数header:pandas是否将属性名写入csv文件 参数columns:pandas写入csv文件的属性(影响写入的顺序) 参数index:pandas是否写入序号 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104# 数据提取&处理import pandas as pdfrom sklearn.utils import shuffle# 特征提取import refrom sk...

2023-09-07
爬虫(一):请求&响应
你需要先了解…关于此文章… 一. Requests-概述Request是Python的第三方库,用于网络请求并接收返回的数据,你需要在Python的虚拟环境中安装使用。 Request帮助你发送网络请求,同时你可以自定义Request携带的参数。 另外,Request模块接收响应请求的数据,并把Response作为函数的返回。 如果你想实现一个爬虫,对返回的网页文件进行Xpath/正则表达式解析,并将你需要的内容存储即可。 二. Request基础1. 下载&安装12pip/pip3 install requests 2. Request库关于requestrequest支持各种HTTP方法,同时你可以指定请求所携带的内容。 获取响应文件 12response = request.get(url) 带上请求头headers 12response = request.get(url, headers = headers) 伪装浏览器代理,避免反爬虫*如果你向https://www.douban.com/发送请求,响应码为418, 12345...

2023-11-10
Web安全:SQL注入
参考文章:SQL注入原理 一. SQL注入概述直接原因是没有对用户输入做检查,导致用户输入恶意SQL语句。根本原因是违反数据和代码分离的设计原则,将用户恶意输入当做代码进行执行。有以下解决方案: 输入检查 预编译其中预编译符合数据和代码分离的原则,提前为输入数据提供类型,编译时为数据部分预留空间。这样用户输入智能为某一数据类型,就解决了这个问题。数据和代码分离原则,先用一个数据类型接收用户输入,再用代码操纵这个数据类型。预编译是一种实现方式。 二. SQL注入实例情景一:输入账号,密码登录后端查询语句:*一般来说#{}这种形式是进行预编译的,而{{}}则没有。查询语句:select * from user where username='{{}}' and password='{{}}'后端代码: 12345if affect_row==1: return "succeed"els...

2023-09-15
微博爬虫实例
你需要先了解…关于此文章… 一. 帖子懒得写,贴个源码。爬不了的话,传入你的cookie 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101import requests # 网络请求import random # 与time控制网络请求频率import time # 与random控制网络请求频率import json # 响应的json数据分析from tqdm import tqdm # 进度条# 由此函数完成 请求-响应解析 的过程# 接收评论json文件的url,解析json文件并返回评论信息字典(max,total_number,max_id,max_id_type,commentlist[])def getCommentT...

2023-09-06
爬虫:写在前面
一些理解 网络爬虫:爬虫完整的名字应该叫网络爬虫,因为它依赖于HTTP协议获取数据,浏览器上Web应用的基础,顾名思义需要网络。 所见即所得:另外,浏览器的原则是所见即所得,你在浏览器上看到的东西,都是服务器通过网络发到本地的,因此能见到的就能够爬到。 Robots.txt:在爬取之前应该仔细阅读网站设置的爬虫规则,上面有详细的允许和不允许爬的内容。爬虫基本运行过程一般是三个步骤:请求数据,过滤数据,保存数据。 一. Requests-概述Request是Python的第三方库,用于网络请求并接收返回的数据,你需要在Python的虚拟环境中安装使用。 Request帮助你发送网络请求,同时你可以自定义Request携带的参数。 另外,Request模块接收响应请求的数据,并把Response作为函数的返回。 如果你想实现一个爬虫,对返回的网页文件进行Xpath/正则表达式解析,并将你需要的内容存储即可。 二. Request基础1. 下载&安装12pip/pip3 install requests 2. Request库关于requestrequest...
评论
ValineDisqus





