標籤:style http java color os 檔案 資料 html
A、SQL注入判定標準:
1、追加單引號’或單引號的URL編碼形式%27或雙編碼方式%2527
如果漏洞存在,則提交後伺服器響應為出現類似單引號不閉合的資料庫錯誤;
2、追加註釋符—或注釋符的URL編碼形式%2d%2d或雙編碼方式%252d%252d
如果漏洞存在,則提交後伺服器響應為出現類似單引號不閉合或SQL語句不完整的資料庫錯誤。
3、追加條件判斷(數字型):and 1=1和and 1=2
如果漏洞存在,則分別提交後頁面內容出現邏輯真(一般和不加該測試案例字串時返回的結果一樣)和邏輯假(一般會返回結果為空白的內容)兩個不同頁面。
4、追加條件判斷(字元型):’ and ‘1’=‘1 和’ and ‘1’=‘2
如果漏洞存在,則分別提交後頁面內容出現邏輯真(一般和不加該測試案例字串時返回的結
果一樣)和邏輯假(一般會返回結果為空白的內容)兩個不同頁面。
B、跨站指令碼漏洞的測試範圍:
1、建立、修改頁面(包括建立、儲存、提交、編輯、修改等操作)
手工+Paros工具測試
2、檔案上傳(包括黑名單、白名單)
黑名單:html,exe,bat 三種格式的附件是不允許上傳的
白名單:在word,excel,ppt 等可允許上傳的檔案中添加可執行指令碼,如<script>alert(document.cookie)</script>
跨站指令碼漏洞的測試方法:
1、在輸入框中提交標籤字元:< 和 > 及其URL編碼:%3C%3E和雙編碼%253C%253E,可以一起輸入。
2、在輸入框中提交單引號和雙引號:’ 和 ” 及其URL編碼:%27%22和雙編碼%2527%2522。
3、在輸入框中提交圓括弧:( 和 )及其URL編碼:%28%29和雙編碼%2528%2529。
備忘:1.華為IT對WEB應用只要求對<>,單雙引號等特殊字元做轉義過濾;對()不做要求。
2.只對持久性跨站漏洞進行整改;對非持久性,URL跨站漏洞等不做整改要求,認為被攻擊的風險很低。
3.上傳附件跨站漏洞,應該注入擷取cookie資訊的指令碼:<script>alert(document.cookie)</script>來驗證。
4.常用的測試指令碼如下:
<script>alert("aaa")</script>
<iframe src="http://www.c114.net"></iframe>
<script>alert(document.cookie)</script>
javascript:alert(document.cookie)
111" onmouseover="JavaScript:alert(‘XSS‘)
222222<>%3c%3e%253c%253e
1111‘"%27%22%2527%2522
3333()%28%29%2528%2529
備忘:◆ 如果不跳轉,直接在當前頁檢查源碼;如果跳轉,則到結果查詢頁面查詢提交的結果是否轉譯。
◆ 聯想和下拉框參與測試跨網站,需要用Paros工具,在輸入正常值後用Paros修改追加跨站特徵符。
◆多個條件的提交或者更改,跨網站測試可以一起輸入條件,最好是要區分每個條件的標識,便於尋找。
跨站指令碼漏洞的判定標準:
1、在輸入框中提交標籤字元:< 和 > 及其URL編碼: %3C%3E和雙編碼%253C%253E
-----觀察輸出頁面的源檔案,如果輸出內容顯示位置在HTML標籤之間,且<和>沒有被編碼為字元實體形式,則存在跨站指令碼漏洞。如果輸出內容顯示位置在頁面指令碼內容中,且沒有用/進行轉義,則存在跨站指令碼漏洞
2、在輸入框中提交單引號和雙引號:’ 和 ” 及其URL編碼:%27%22和雙編碼%2527%2522
-----觀察輸出頁面的源檔案,如果輸出內容顯示位置在HTML標籤的屬性值中,且’和”沒有被編碼為字元實體形式,則存在跨站指令碼漏洞。如果輸出內容顯示位置在頁面指令碼內容中,且沒有用/進行轉義,則存在跨站指令碼漏洞
3、檔案上傳下載
-----黑名單:html,exe,bat 三種格式的附件能上傳,說明存在跨站漏洞。
------若上傳的白名單,點擊附件在開啟介面,若以Html類型開啟則一定存在跨站漏洞,若已 文檔本身的類型開啟則不存在跨站漏洞。