XSS——你会受到攻击吗?

 
   | |

导读:本文介绍跨站脚本攻击(Cross-site scripting,XSS)的攻击原理,并提供攻击的案例。XSS允许攻击者利用Internet服务器中的漏洞或者弱点向其它用户发送恶意代码。

关键词:跨站脚本攻击 XSS 攻击 攻击者 漏洞 意代码

 
正在加载数据... 【TechTarget中国原创】在Microsoft Internet Security and Acceleration (ISA) Server 2000中曾经出现过一个漏洞就可以允许进行跨站脚本攻击(Cross-site scripting,XSS),攻击者可以改变不成功页面请求中的错误页面或者从ISA向客户端发送的无效数据,那么什么是XSS呢?

【TechTarget中国原创】跨站脚本攻击(Cross-site scripting,XSS)使攻击者可以向网站发送自定义请求,造成被修改的Web或者邮件代码被发送给其它用户。也就是说,它允许攻击者利用Internet服务器中的漏洞或者弱点向其它用户发送恶意代码。XSS攻击被用于利用受害者系统上的漏洞发送恶意代码而不是攻击系统本身。

  服务器的最严重的问题,它仍然很重要,需要严肃对待。通过XSS攻击发送给用户脚本或者代码可以在受害系统中的浏览器或者邮件查看其的安全环境中运行。在很多情况下,这可以允许对用户的所有个人数据资料以及系统本身相当大部分的全面读写访问权,例如驱动文件和配置设置。

  在Microsoft Internet Security and Acceleration (ISA) Server 2000中曾经出现的漏洞就可以允许XSS。攻击者可以改变不成功页面请求中的错误页面或者从ISA向客户端发送的无效数据提交。错误页面可以更改,这样他们就可以把受害者导向下在恶意代码或者访问恶意网站。受到攻击的错误页面还可以在受害系统上强制自动下载或者进行URL活动。

  上面提到的ISA中的漏洞可以通过简单的补丁修复。

 
查看全文
 
 
 
 
 

应用攻击(缓冲区溢出/跨站脚本)

 
跨站点脚本XSS攻击是当今主要的攻击,它利用Web站点的漏洞并使用浏览器来窃取cookie。本文讲解了跨站点脚本攻击的原理以及保护企业Web应用的方法……
 
问:OSsurance Desktop能够有效防止服务器崩溃吗?因为据说这个产品支持Windows Server 2000和2003。他们声称能够防止缓冲器的溢出。但是这样能够防止服务器崩溃吗?
 
用碰撞时会爆炸的油箱制造汽车可不是一个好主意,所以汽车厂商都不会在他们的产品中使用有这样的部件。软件厂商可以从中汲取教训,并用于解决内部的安全炸弹:缓冲区溢出。
 
缓冲区溢出是黑客们喜欢利用的手段之一。绝大多数微软提供的补丁修复程序并未检查缓冲区问题,而应用程序的内部开发是怎样的呢?
 
缓冲区溢出就像个给软件安全捣蛋的男孩。围绕缓冲区溢出的讨论一直无所不在。缓冲区溢出攻击已进化了多年,产生了一系列攻击手段,新的更强大的缓冲区溢出攻击已经出现……
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录