最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

HTML5安全攻防之新標(biāo)簽攻擊詳解

  發(fā)布時(shí)間:2015-09-27 10:05:08   作者:蔣宇捷   我要評(píng)論
HTML5引入的新標(biāo)簽有一些有趣的屬性,例如poster、autofocus、onerror、formaction、oninput,這些屬性都可以用來(lái)執(zhí)行javascript,這會(huì)導(dǎo)致XSS和CSRF跨域請(qǐng)求偽造。對(duì)這方面感興趣的朋友可以閱讀HTML5安全攻防一系列的文章。

HTML5去掉了很多過(guò)時(shí)的標(biāo)簽,例如<center>和<frameset>,同時(shí)又引入了許多有趣的新標(biāo)簽,例如<video>和<audio>標(biāo)簽可以允許動(dòng)態(tài)的加載音頻和視頻。

HTML5引入的新標(biāo)簽包括<Audio>、<Video>、<Canvas>、<Article>、<Footer>等等,而這些標(biāo)簽又有一些有趣的屬性,例如poster、autofocus、onerror、formaction、oninput,這些屬性都可以用來(lái)執(zhí)行javascript。這會(huì)導(dǎo)致XSS和CSRF跨域請(qǐng)求偽造。

下面我們要講到就是這些關(guān)鍵載體。它允許創(chuàng)建XSS的變種并且可以繞過(guò)現(xiàn)有的XSS過(guò)濾器。

首先來(lái)看一個(gè)標(biāo)簽:

它使用了一個(gè)source標(biāo)簽,而沒(méi)有指定具體的src,所以后面的onerror方法會(huì)立即得到執(zhí)行。

下面是video的poster屬性,它鏈接到一個(gè)圖像,是指當(dāng)視頻未響應(yīng)或緩沖不足時(shí),顯示的占位符。

另外還有HTML5新引入的autofocus和formaction屬性,autofocus會(huì)讓元素自動(dòng)的獲取焦點(diǎn),而formaction屬性能覆蓋 form 元素的action 屬性。

在這個(gè)項(xiàng)目里存在用戶輸入的地方,我們雖然已經(jīng)針對(duì)舊有的標(biāo)簽以及屬性進(jìn)行了過(guò)濾和清洗,但是還會(huì)存在新標(biāo)簽攻擊的漏洞,攻擊者利用上面的示例方式就可以對(duì)系統(tǒng)進(jìn)行XSS注入攻擊。例如攻擊者輸入http://www.yujie.com/1.php?text=<videoposter=”javascript:alert(1)”>時(shí)就能立即運(yùn)行攻擊腳本。

我們對(duì)此攻擊的防御方式是,對(duì)前端或者后端的過(guò)濾器進(jìn)行優(yōu)化,添加過(guò)濾規(guī)則或者黑名單。

以上就是關(guān)于新標(biāo)簽攻擊的全部?jī)?nèi)容介紹,希望對(duì)大家的學(xué)習(xí)有所幫助。

相關(guān)文章

最新評(píng)論

广平县| 吴忠市| 申扎县| 万安县| 铁力市| 临朐县| 潼关县| 共和县| 女性| 怀柔区| 孟连| 兰州市| 丹凤县| 平远县| 岳阳县| 廊坊市| 禄丰县| 梁河县| 永安市| 澄江县| 鹤壁市| 呼伦贝尔市| 涡阳县| 乌拉特中旗| 涞源县| 宜宾县| 安庆市| 黄冈市| 泸州市| 河北区| 永康市| 美姑县| 奇台县| 乃东县| 泸水县| 大理市| 渝中区| 依安县| 阿城市| 德化县| 成安县|