Web安全第10讲 - 存储型XSS测试、CSRF原理介绍、文件上传

本文详细讲解了Web安全中的存储型XSS测试,包括环境搭建、定向挖掘、黑名单审计及绕过方法。接着介绍了CSRF的原理、与XSS的区别、漏洞利用及防御措施。最后,深入探讨了文件上传漏洞,涵盖了绕过JS、MIME-Type、黑名单等各种验证的技巧和案例。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

一、存储型XSS测试

1.1 环境搭建
1.下载ROCBOSS:https://www.rocboss.com/
2.按照文档进行安装

提示:

  1. 如果开启了服务器、网址输入127.0.0.1/pconline 出现以下报错,打开 PHPstudy --> 其他选项菜单
    –> 软件设置 --> 允许目录列表

在这里插入图片描述
在这里插入图片描述

在这里插入图片描述

1.2 定向挖掘XSS漏洞
XSS漏洞可以存在于个人资料出,文章发表处或者留言评论处
1.3 黑名单审计
私信位置没有被实体化,可以进行XSS,但是被黑名单过滤

查看system\util\Filter.php文件

没有过滤details和ontaggle
1.4 绕过过滤,触发XSS</
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值