用户:
嗯哼君 渠源查看:174 回复:93 评论:174 创建时间:2020-05-24T18:42:15
首先,关于今日下午(2020.5.24),我在好几个帖子里注入iframe的事情,因为引发了不小的喵动,我对此表示歉意
其次,我要跟大家澄清一下,我所谓的“目的”与“方法”是什么
本人最近在学习网络安全,看了一些白帽的书籍
网络安全工程师分为两种:白帽与黑客。白帽专门挖掘BUG,提交给官方帮助他们优化网页。黑客则是有着不可告人的目的
而本人的,则属于白帽一列。为什么?因为本人虽然可以通过这个漏洞进行更恶意的行为,甚至在你们都不知情的情况下进行,但是本人还是选择了这样一个无害的方法,来通知告诫大家与官方这个BUG
白帽的初心正如上面所说,是希望网站能越来越好,让官方能看到这个BUG,并进行及时的修复,以避免一些不怀好心的人先发现这个漏洞,并对此进行挖掘与攻击
所以,还请各位冷静下来(我甚至还看到一些骂我的):这不是一个恶作剧,更不是什么“黑客”!
下面,我来公布一下攻击原理,以供官方修复:
首先,同源规则与内联框架啥的自己百度,这里就不再叙述了
我们通过插入一个iframe,来进行父页面的注入
为此,我们就需要一个自己的https网页(还不能是http,要不然会被拦截),最简单的方式莫过于github了
在index.html里面输入以下代码,也是最基础的代码(仅有一个弹出的对话框):
<!DOCTYPE html>
<html>
<head>
<meta charset="utf-8">
<title>嗯哼君 渠源</title>
<script>
window.alert("提倡白帽友好交流,杜绝恶意注入行为!");
</script>
</head>
</ html>
这就是一个最基础的注入代码了,然后我们再通过src访问我们的网页,即可成功进行注入
(PS:还有其他的几个点,如不能直接用srcdoc指定内容,会被过滤等等)
其实,我为什么敢这么放出来,以为我很清楚:基于同源规则,很难去编写修改父页面元素的代码
为此,我希望能有更多的白帽们,加入我的行列,一起为编程猫的网络安全尽自己的一份力(联系方式见源代码)
PS:谁去找找官方啊
cave_dragon<!DOCTYPE h喵l>
<h喵l>
<head>
<meta charset="utf-8">
<title>嗯哼君 渠源</title>
<script>
window.alert("提倡白帽友好交流,杜绝恶意注入行为!");
</script>
</head>
</ h喵l>点赞0
评论
煤黑烧饼撒旦顶顶顶顶顶顶顶顶顶顶
<source src="https://www.runoob.com/try/demo_source/horse.mp3"> 您的浏览器不支持 audio 元素。
点赞0
评论