XSS攻击防御技术白皮书
上一篇 /
下一篇 2008-08-26 07:22:26
XSS攻击:跨站脚本攻击(Cross Site Scripting),为不和层叠样式表(Cascading Style. Sheets, CSS)的缩写混淆。故将跨站脚本攻击缩写为XSS。XSS是一种经常出现在web应用中的计算机安全漏洞,它允许恶意web用户将代码植入到提供给其它用户使用的页面中。比如这些代码包括HTML代码和客户端脚本。攻击者利用XSS漏洞旁路掉访问控制——例如同源策略(same origin policy)。这种类型的漏洞由于被骇客用来编写危害性更大的phishing攻击而变得广为人知。对于跨站脚本攻击,黑客界共识是:跨站脚本攻击是新型的“缓冲区溢出攻击“,而JavaScript是新型的“ShellCode”。IXPUB技术博客)vm*`Kq 数据来源:2007 OWASP Top 10的MITRE数据
6IJ/E0p"{+JU09A"R/Y
uu}0
IXPUB技术博客:_:xQG4P*@,?
IXPUB技术博客 XYT rK?.U#C 注:OWASP是世界上最知名的Web安全与数据库安全研究组织
6bl+L`9\0IXPUB技术博客&juGqT)AuEc A 从这张图中我们看到,在2007年OWASP所统计的所有安全威胁中,跨站脚本攻击占到了22%,高居所有Web威胁之首。
W%wD!^1{)C+P*_M8FZ0%y0TK
is9u
s6nm:f(L'W0 XSS攻击的危害包括IXPUB技术博客\3P6V.e)|;z_n