您所在的位置: 首页>>网络安全>>黑客攻防>>脚本攻击>>

XSS攻击防御技术白皮书(1)

http://netsecurity.51cto.com  2008-07-17 17:09  Arade  51CTO.com  我要评论(0)
  • 摘要:XSS攻击:跨站脚本攻击(Cross Site Scripting),为不和层叠样式表(Cascading Style Sheets, CSS)的缩写混淆。故将跨站脚本攻击缩写为XSS。
  • 标签:XSS攻击  跨站脚本  防御

【51CTO.com 综合报道】

1 背景知识

1.1 什么是XSS攻击

XSS攻击:跨站脚本攻击(Cross Site Scripting),为不和层叠样式表(Cascading Style Sheets, CSS)的缩写混淆。故将跨站脚本攻击缩写为XSS。XSS是一种经常出现在web应用中的计算机安全漏洞,它允许恶意web用户将代码植入到提供给其它用户使用的页面中。比如这些代码包括HTML代码和客户端脚本。攻击者利用XSS漏洞旁路掉访问控制——例如同源策略(same origin policy)。这种类型的漏洞由于被骇客用来编写危害性更大的phishing攻击而变得广为人知。对于跨站脚本攻击,黑客界共识是:跨站脚本攻击是新型的“缓冲区溢出攻击“,而JavaScript是新型的“ShellCode”。

数据来源:2007 OWASP Top 10的MITRE数据

图1

注:OWASP是世界上最知名的Web安全与数据库安全研究组织

从这张图中我们看到,在2007年OWASP所统计的所有安全威胁中,跨站脚本攻击占到了22%,高居所有Web威胁之首。

XSS攻击的危害包括

1、盗取各类用户帐号,如机器登录帐号、用户网银帐号、各类管理员帐号

2、控制企业数据,包括读取、篡改、添加、删除企业敏感数据的能力

3、盗窃企业重要的具有商业价值的资料

4、非法转账

5、强制发送电子邮件

6、网站挂马

7、控制受害者机器向其它网站发起攻击


共4页: 1 [2] [3] [4] 下一页
【内容导航】
 第 1 页:什么是XSS攻击  第 2 页:XSS漏洞的分类
 第 3 页:XSS的传统防御技术  第 4 页:天清入侵检测产品的XSS防御
上一篇: 小心字符集导致的浏览器跨站脚本攻击 下一篇: 没有了
如何有效防御SQL注入攻击
访谈:Windows平台,企业网站漏洞的攻击和防御
DDoS攻击防御与分析
Web安全云时代
NAC安全访问控制
 
 验证码: (点击刷新验证码)   匿名发表
  • Visual C++ 完全自学宝典

  • 作者:强锋科技,朱洪波
  • Visual C++ 6.0是微软公司为程序人员提供的Visual Studio 6.0工具套件中的重要组成部分。本书由浅入深地介绍使用Visual C++ 6.0..
Copyright©2005-2008 51CTO.COM 版权所有