当前位置: 首页 > news >正文

网站开发哪里接业务高级又小众的公众号

网站开发哪里接业务,高级又小众的公众号,wordpress门户建站,温州购物网络商城网站设计制作突然的发现 今天上网冲浪,突然想起来有一种神器,叫废话生成器,之前是在哪里下了个软件玩了一下,然后就给删除了,因为我觉得这个软件不过就是调用了一个web接口实现的,一个网页能解决的事还要我下一个软件。…

在这里插入图片描述

突然的发现

今天上网冲浪,突然想起来有一种神器,叫废话生成器,之前是在哪里下了个软件玩了一下,然后就给删除了,因为我觉得这个软件不过就是调用了一个web接口实现的,一个网页能解决的事还要我下一个软件。
在这里插入图片描述
于是乎,我搜索找到一个网站
在这里插入图片描述
在这里插入图片描述
点击生成后,一篇牛头不对马嘴的文章生成了,当时就挺好奇的,我多次点击生成,反应速度也快,而且内容相似
我ctrl + f进行搜索这个关键字。
在这里插入图片描述
看到结果的瞬间脑子里突然有个想法,有没有可能有XSS漏洞呢,因为结果直接反应在网页上
于是乎
在这里插入图片描述
果然,有XSS注入,我换成了图片
在这里插入图片描述
很哇塞有没有

漏洞的成因

通过进一步研究,发现是一个DOM型的XSS漏洞,因为根本就没有网络请求
看了下源代码,漏洞应该是从这里产生的
在这里插入图片描述
使用了InnerHtml,也是够省事了,而且变量命名和函数命名我也是第一次见,直接用中文了
在这里插入图片描述

其他

我去逛了很多其他相同功能的网站,居然无一幸免!全部都有DOM型的XSS,要不是看了源码,我真以为用的同一套源码呢

如何防范

对于用户的输入要回显在网页上,除了服务器要使用HTML编码外,在本身js尽量避免使用innerHTML,而是用innerText

http://www.yayakq.cn/news/425871/

相关文章:

  • 网站seo设计方案案例怎么用模板建站
  • 网站源码安装步骤公司简介结尾怎么写
  • 网站维护是什么专业企业网盘怎么申请
  • 北京网站建设排行石家庄在线制作网站
  • 网站开发语言排名自己开设计工作室
  • 广东网站seo策划新开传奇手游网站大全
  • 网站宣传和推广的方法有哪些seo人人网
  • 惠州市建设规划局网站wordpress主题美化插件
  • 高校二级网站建设要求广西柳州网站建设
  • 对接公众号的网站怎么做仿礼物说网站模板
  • 上海城市建设官方网站百度h5怎么发布
  • 企业网站建设现状led灯 东莞网站建设
  • 网页游戏网站知乎如何帮别人推广赚钱
  • 建设银行网站在哪设置查询密码住房和城乡建设厅安全员证
  • 分销网站怎么做长沙app定制开发
  • 搭配网站开发的开题报告装修公司网站制作
  • 手机笑话网站源码做互联网网站待遇
  • 有哪些网站做的好网站建设中小企业广西
  • 科技有限公司可以做网站建设吗深圳做网站公司有哪些
  • 有没有免费的seo网站浙江建设厅 继续教育 网站首页
  • 网站发展的方向小木桥建设网站
  • 学设计常用的网站网页版梦幻西游贴吧
  • 网站建设开发公司定制网站制作网站建设包含以下哪些建设阶段
  • 情人节网站源码下载搜钛建站
  • 怎样到提供电子邮件的网站注册pageadmin的应用
  • 郑州博文it培训 网站开发 平面wordpress版本下载
  • 做网站开发的薪酬怎么样四川省建设网塔吊证查询网站
  • 网站开发组播地址的作用销售找客户的方法
  • 黄村网站建设建网站得多少钱
  • 百度网盘可以做网站吗嵌入式培训机构