|
-
首頁 > 知識庫 >
XSS(Cross Site Scripting) 跨網(wǎng)站攻擊
-
XSS(Cross Site Scripting) 跨網(wǎng)站攻擊
XSS(Cross Site Scripting)攻擊會讓您遺失Cookie中的資料
跨網(wǎng)站攻擊程式 (XSS) 指的是一種能夠威脅任何網(wǎng)站應(yīng)用的形式,而它的嚴重性往往被低估了;這個問題所帶來的影響遠超過突如其來的打擾或惡作劇。透過擷取您的 cookies 資料(一種儲存在個人瀏覽器的暫存資訊),跨網(wǎng)站攻擊程式能夠讓攻擊者取得您網(wǎng)站的管理者權(quán)限。
這是如何發(fā)生的呢?這個問題的形式是當一個網(wǎng)站應(yīng)用程式(例如PHP程式)在還沒過濾使用者提供的資訊就顯示在畫面中,如果一個使用者上傳了留言、評論或甚至是一個帳號與密碼,如果這些資訊接下來會顯示在網(wǎng)頁中,那麼其中可能就包含了應(yīng)該被濾除的內(nèi)容。這些內(nèi)容也許是無傷大雅的(例如惡作劇),也或者會是嘗試要取得私人資訊的惡意程式碼,藉此闖入您的系統(tǒng)。通常這些內(nèi)容會以程式碼的形式存在,因此才會取名為 '跨網(wǎng)站攻擊程式'。
比較不會造成傷害的跨網(wǎng)站攻擊形式:
* 嘗試要破壞網(wǎng)頁畫面配置與內(nèi)容
* 惡作劇程式、顯示討厭的訊息、廣告視窗等程式或物件
比較嚴重的跨網(wǎng)站攻擊形式:
* 產(chǎn)生可以誤導(dǎo)人們的網(wǎng)站連結(jié),透過這些連結(jié)來引發(fā)一些動作,像是登出、發(fā)佈文章或是修改密碼等
* 程式或帶有 "(script removed)" 的連結(jié)用來從 cookies 中蒐集個人資訊,接著將它們傳送到第三個網(wǎng)站,藉此取得系統(tǒng)的管理者權(quán)限
* 嘗試攻擊特定瀏覽器已知安全弱點的物件或外掛程式
|