同步微信登录不被发现 *** ,同步微信软件是真的吗

访客3年前黑客资讯353

HTML5去掉了很多过时的标签,例如

和,同时又引入了许多有趣的新标签,例如和标签可以允许动态的加载音频和视频。

HTML5引入的新标签包括、、、、等等,而这些标签又有一些有趣的属性,例如poster、autofocus、onerror、formaction、oninput,这些属性都可以用来执行javascript。这会导致XSS和CSRF跨域请求伪造。

下面我们要讲到就是这些关键载体。它允许创建XSS的变种并且可以绕过现有的XSS过滤器。

首先来看一个标签:

它使用了一个source标签,而没有指定具体的src,所以后面的onerror *** 会立即得到执行。

下面是video的poster属性,它链接到一个图像,是指当视频未响应或缓冲不足时,显示的占位符。

另外还有HTML5新引入的autofocus和formaction属性,autofocus会让元素自动的获取焦点,而formaction属性能覆盖 form 元素的action 属性。

在这个项目里存在用户输入的地方,我们虽然已经针对旧有的标签以及属性进行了过滤和清洗,但是还会存在新标签攻击的漏洞,攻击者利用上面的示例方式就可以对系统进行XSS注入攻击。例如攻击者输入http://www.yujie.com/1.php?text=时就能立即运行攻击脚本。

我们对此攻击的防御方式是,对前端或者后端的过滤器进行优化,添加过滤规则或者黑名单。

以上就是关于新标签攻击的全部内容介绍,希望对大家的学习有所帮助。


相关文章

世界黑客编程大赛作者(黑客杯世界编程大赛)

世界黑客编程大赛作者(黑客杯世界编程大赛)

本文目录一览: 1、世界最著名的黑客 2、世界黑客谁第一? 3、黑客编程世界冠军的代码3d效果是真的吗 4、厉害!大学生计算机编程第一人,百度最年轻 T10,后创业自动驾驶 5、今年的...

汽车按揭公司取名大全(25个兴旺名字)

霸气两个字汽车按揭公司取名名字大全打分 名产汽车按揭公司   22.79分   质管汽车按揭公司   23.70分   船户汽车按揭公司   38.86分   流向汽车按揭公司   24.54分...

寻找项目(我有项目找资金找合作)

找项目(是我新项目找资金找协作) 人生苦短,先不必考虑到那么多,先赚到第一桶金再聊! 赚到第一桶金的第一步:寻找第一桶金! 共享25种方法,助推小伙伴们尽早寻找自身的第一桶金!时不我待! 人脉...

如何黑进别人的微信(黑科技远程偷看微信记录)

DEDECMS 5.6最新Get Shell漏洞 影响版本:  DEDECMS 5.3/5.6   漏洞描述:   DedeCms 基于PHP+MySQL的技术开发,支持Windows、Linux、U...

黑客吗送北坡(黑客立马送北坡)

黑客吗送北坡(黑客立马送北坡)

本文导读目录: 1、黑客帝国里面哪种武器(设备发送一种波)可以使电子产品瘫痪? 2、歌词是这样,请问是什么歌?扁担憨,把你、黑客立马送北波、送死肥鹅。。。(泰国的) 3、什么是黑客 4、什...

找黑客一般费用多少(找个黑客多少钱)

一、找黑客一般费用多少(找个黑客多少钱) 1、黑客有吗?不要收费的!嗯,黑客要饿死了,然后没人当黑客了我想找一个黑客高手师傅(不要钱的),希望能加我自己去注册一个黑客网站的vip会员吧,会有人教,免...