[14411] 2019-07-30_浅谈跨域威胁与安全

文档创建者:s7ckTeam
浏览次数:5
最后更新:2025-01-18
2019-07-30_浅谈跨域威胁与安全 1 u 0 h u n   F r e e B u f   2 0 1 9 - 0 7 - 3 0 W E B X S S C S R F X S S C S R F , X S S C S R F   w e b S O P 2 . 1   1 2 3 h t t p w w w . a . c o m 8 0 h t t p w w w . b . c o m 8 0 h t t p s w w w . a . c o m 8 0 h t t p w w w . a . c o m 8 0 8 0 2 . 2   访 使 1 2 5 . 1   J S O N P 5 . 1 . 1   j s o n p < s c r i p t > j s o n j s o n p 5 . 1 . 2   j s o n p 1 j s o n p j s o n p 2 3 s c r i p t A P I s r c 4 5 . 1 . 3   j s o n p 1 T a l k   i s   c h e a p , S h o w   m e   c o d e j s o n p - > - > s e s s i o n - > s e s s i o n - > 2 J u s t   S h o w   C o d e 1 2 < ? p h p e r r o r _ r e p o r t i n g ( 0 ) ; $ c a l l b a c k   =   $ _ G E T [ ' c a l l b a c k ' ] ; e c h o   $ c a l l b a c k . " ( { ' i d ' : 1 , ' n a m e ' : ' m i s s f r e s h ' } ) " ? > < ? p h p e r r o r _ r e p o r t i n g ( 0 ) ; s e s s i o n _ s t a r t ( ) ; $ n a m e   =   $ _ G E T [ ' n a m e ' ] ; $ p w d   =   $ _ G E T [ ' p w d ' ] ; i f ( $ n a m e = = = ' a d m i n '   & &   $ p w d   = = =   ' a d m i n '   | |   $ n a m e = = = ' g u e s t '   & &   $ p w d   = = =   ' g u e s t ' ) { $ _ S E S S I O N [ ' n a m e '
3 访 使 a d m i n 访 5 . 1 . 4   J S O N P J S O N P 1 c a l l b a c k X S S 2 J S O N P 1 X S S X S S g e t x s s   p a y l o a d c o o k i e 2 J S O N P J S O N P C S R F J S J S O N P 1 P O C t e s t . h t m l 2 访 访 j s o n p s e s s i o n 3 < ? p h p e r r o r _ r e p o r t i n g ( 0 ) ; s e s s i o n _ s t a r t ( ) ; $ c a l l b a c k   =   $ _ G E T [ ' c a l l b a c k ' ] ; i f ( $ _ S E S S I O N [ ' n a m e ' ]   = = =   ' a d m i n ' ) { e c h o   $ c a l l b a c k . " ( { ' i d ' : 1 , ' n a m e ' : ' m i s s f r e s h _ a d m i n ' } ) " ; } e l s e i f   ( $ _ S E S S I O N [ [ h t t p : / / 1 7 2 . 1 6 . 3 1 . 1 4 9 / j s o n p / i n d e x . p h p ? c a l l b a c k = j s o n p _ 5 9 8 1 % 3 C i m g % 2 0 s r c = x % 2 0 o n e r r o r = a l e r t ] ( h t t p : / / 1 7 2 . 1 6 . 3 1 . 1 4 9 / j s o n p / i n d e x . p h p ? c a l l b a c k = j s o n p _ 5 9 8 1 % 3 C i m g % 2 0 s r c = x % 2 0 o n e r r o r = a l e r t ) ( / x s s / ) % 3 E < h t m l > < h e a d > < t i t l e > j s o n p < / t i t l e > < m e t a   c h a r s e t = " u t f - 8 " > < / h e a d > < s c r i p t   t y p e = " t e x t / j a v a s c r i p t "   s r c = " h t t p s : / / a p p s . b d i m g . c o m / l i b s / j q u e r y / 2 . 1 . 4 / j q u e r y . m i n . j s " > < / s c r i p t > < s c r i p t >
5 . 2   C O R S 5 . 2 . 1   C O R S C O R S C r o s s   O r i g i n   R e s o u r c e   S h a r i n g J S O N P 便 X M L H t t p R e q u e s t A J A X 使 C O R S J S O N P A J A X H T T P : 1 A c c e s s - C o n t r o l - A l l o w - O r i g i n 访 r e q u e s t e r . c o m 访 p r o v i d e r . c o m 使 r e q u e s t e r . c o m p r o v i d e r . c o m 访 2 A c c e s s - C o n t r o l - A l l o w - C r e d e n t i a l s 使 c o o k i e a l l o w - c r e d e n t i a l s t r u e C o o k i e 3 A c c e s s - C o n t r o l - A l l o w - M e t h o d s 使 H T T P G E T P U T D E L E T E 访 r e q u e s t e r . c o m 访 p r o v i d e r . c o m 5 . 2 . 2   C O R S 1 C O R S 访 2 O r i g i n 3 c c e s s - C o n t r o l - A l l o w - O r i g i n   H e a d e r 4 A c c e s s - C o n t r o l - A l l o w - O r i g i n   H e a d e r O r i g i n
5 . 2 . 3   C O R S P H P C O R S h e a d e r 1 a . m i s s f r e s h . c o m 2 b . m i s s f r e s h . c o m b . m i s s f r e s h . c o m a j a x 访 a . m i s s f r e s h . c o m 3 C O R S a . m i s s f r e s h . c o m h e a d e r C O R S < ? p h p $ a   =   ! e m p t y ( $ _ G E T [ ' a ' ] )   ?   t r i m ( $ _ G E T [ ' a ' ] )   :   ' ' ; i f ( $ a   = =   ' g e t U s e r I n f o ' )   { e c h o   j s o n _ e n c o d e ( a r r a y ( ' u i d '   = >   1 , ' n a m e '   = >   ' ' , ) ) ; }   e l s e   { e c h o   ' ' ; } < ! d o c t y p e   h t m l > < h t m l   l a n g = " z h - c n " > < h e a d > < m e t a   c h a r s e t = " U T F - 8 "   / > < t i t l e > c o r s - t e s t < / t i t l e > < / h e a d > < b o d y > < d i v   > < / d i v > < / b o d y > < s c r i p t   s r c = " h t t p s : / / a p p s . b d i m g . c o m / l i b s / j q u e r y / 2 . 1 . 4 / j q u e r y . m i n . j s " < ? p h p h e a d e r ( ' A c c e s s - C o n t r o l - A l l o w - O r i g i n :   * ' ) ; h e a d e r ( ' A c c e s s - C o n t r o l - A l l o w - C r e d e n t i a l s :   t r u e ' ) ; $ a   =   ! e m p t y ( $ _ G E T [ ' a ' ] )   ?   t r i m ( $ _ G E T [ ' a ' ] )   :   ' ' ; i f ( $ a   = =   ' g e t U s e r I n f o ' )   { e c h o   j s o n _ e n c o d e (
5 . 2 . 4   C O R S C O R S C O R S J S O N P 使 C O R S 1 C O R S 1 2 2 访 b u r p s u i t e o r i g i n
e x p e x p 5 . 3   P o s t M e s s a g e 5 . 3 . 1   P o s t M e s s a g e P o s t M e a a g e H 5 w i n d o w s P o s t M e s s a g e W i n d o w . p o s t M e s s a g e 1 m e s s a g e 2 t a r g e t O r i g i n , *   3 t r a n s f e r w i n d o w . a d d E v e n t L i s t e n e r ( m e s s a g e , r e c e i v e M e s s a g e . f a l s e ) , 5 . 3 . 2   P o s t M e s s a g e 1 A P o s t m e s s a g e 2 B w i n d o w . a d d E v e n t L i s t e n e r ( m e s s a g e f u n c t i o n P o s t m e s s a g e 3 A 使 I f r a m e B P o s t m e s s a g e 5 . 3 . 3   P o s t M e s s a g e 1 p o s t . m i s s f r e s h . c o m 2 r e c e i v e . m i s s f r e s h . c o m < ! D O C T Y P E   H T M L > < h t m l > < h e a d > < m e t a   c h a r s e t = " u t f - 8 " > < t i t l e > m i s s f r e s h - w i n d o w . p o s t M e s s a g e ( ) < / t i t l e > < / h e a d > < b o d y > < d i v > < i n p u t   t y p e = " t e x t "   v a l u e = " h e l l o , m i s s f r e s h "   / > < b u t t o n < ! D O C T Y P E   H T M L > < h t m l > < h e a d > < m e t a   c h a r s e t = " u t f - 8 " > < t i t l e > m i s s f r e s h - p o s t . m i s s f r e s h . c n < / t i t l e > < / h e a d > < b o d y > < d i v   >
3 p o s t . m i s s f r e s h . c n 4 1 2 5 . 3 . 4   P o s t M e s s a g e P o s t M e s s a g e p o s t m e s s a g e t a r g e t O r i g i n *   1 1 2 p o s t m e s s a g e t a r g e t O r i g i n *   t a r g e t O r i g i 2 1 x s s x s s c o o k i e 2 1 2 c o o k i e < / d i v > < s c r i p t > w i n d o w . o n l o a d   =   f u n c t i o n ( )   { v a r   m e s s a g e E l e   =   d o c u m e n t . g e t E l e m e n t B y I d ( ' m e s s a g e ' ) ; w i n d o w . a d d E v e n t L i s t e n e r ( ' m e s s a g e ' ,   f u n c t i o n   ( e )   { a l e r t ( e . d a t a ) ; m e s s a g e E l e . i n n e r H T M L   =  
6 . 1   c o o k i e c o o k i e c o o k i e 6 . 2   x s s c o o k i e j s o n p c o r s 访 J S J S   h t t p s : / / w w w . c n b l o g s . c o m / m q 0 0 3 6 / p / 8 5 5 4 1 3 9 . h t m l h t t p s : / / w w w . f r e e b u f . c o m / v u l s / 1 9 4 7 1 4 . h t m l h t t p s : / / p 0 s e c . n e t / i n d e x . p h p / a r c h i v e s / 1 2 4 / * 1 u 0 h u n F r e e B u f

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则