웹 프론트엔드 JS 튜토리얼 AJAX 주입 사용법에 대한 자세한 설명

AJAX 주입 사용법에 대한 자세한 설명

Apr 24, 2018 pm 02:57 PM
ajax 주입 상해

이번에는 AJAX 인젝션 사용에 대한 자세한 설명을 가져오겠습니다. AJAX 인젝션 사용 시 주의사항은 무엇인가요?

AJAX는 데이터가 백그라운드에서 자동으로 처리되도록 허용할 수 있습니다. JS 스크립트와 이 AJAX 모듈을 동일한 도메인에 만드는 방법이 있는 경우 이 XSS를 사용하여 2차 공격을 완료할 수 있습니다. XHRobject 상태 속성은 반환된 결과가 올바른지 여부를 결정하는 데 사용됩니다. GET 유형 AJAX는 URL에 매개변수 값을 직접 구성하고, POST 유형 AJAX는 XHR 객체의 전송 메소드를 구성합니다. AJAX를 사용하면 백그라운드에서 데이터가 자동으로 처리될 수 있습니다. JS 스크립트와 이 AJAX 모듈을 동일한 도메인에 만드는 방법이 있다면 이 XSS를 사용하여 2차 공격을 완료하고 상태를 통해 판단할 수 있습니다. XHR 객체의 속성은 결과가 올바른지 여부를 반환합니다. GET 유형 AJAX는 URL에 매개변수 값을 직접 구성하고, POST 유형 AJAX는 XHR 객체의 send 메소드에 매개변수 값을 구성합니다.
일반적으로 AJAX를 사용한 공격은 사용자가 탐지하도록 원하지 않는 한 사용자가 탐지하기 어렵습니다. Firefox의 플러그인 firebug는 모든 XHR 작업을 분석할 수 있습니다.
로컬 도메인에서 AJAX모듈식 웹 프로그램을 보안 감지하는 방법은 무엇입니까?
AJAX는 도메인 간에 직접 데이터를 전송할 수 없지만 로컬 도메인에서 대상 AJAX 모듈을 사용하여 데이터를 전송할 수 있습니다. 내 할 일/프로젝트로 다음 코드를 실험해 보겠습니다.
alert(_x)

function check_login(){  
var up="up=" escape('余弦') "|" "1234567";
_x.open("POST","http://www.0x37.com/Project/login.asp",true);
_x.setRequestHeader("Content-Type","application/x-www-form-urlencoded");
_x.onreadystatechange=function() {  
        if(_x.readyState==4) {  
            if(_x.status==200) {  
     alert(_x.responseText);
      }
      }
  }
_x.send(up);
  }
check_login();
//logout();
로그인 후 복사

이 코드를 로컬로 제출하면 0x37 프로젝트의 login.asp 파일과 통신합니다. 해당 기능은 사용자 이름을 추측합니다. 및 비밀번호를 입력하고 반환값을 기준으로 비밀번호가 맞는지 판단합니다. 사전이 있으면 일괄적으로 비밀번호를 추측할 수 있습니다. 우리가 구성한 악성 값이 이 AJAX 상자에 주입됩니다. 물론 AJAX에서 대상 URL을 직접 감지할 수도 있습니다. AJAX가 많은 서버측 파일을 "숨긴다"고 해서 이러한 서버측 파일이 안전하다는 의미는 아니며 더 심각한 문제가 발생할 수 있습니다.

이 기사의 사례를 읽으신 후 방법을 마스터하셨다고 생각합니다. 더 흥미로운 정보를 보려면 PHP 중국어 웹사이트의 다른 관련 기사를 주목하세요!

추천 자료:

Jquery가 js 배열 및 개체를 작동하는 단계에 대한 자세한 설명

jquery가 배열 및 json 개체를 순회하고 필터링하는 메서드 모음

위 내용은 AJAX 주입 사용법에 대한 자세한 설명의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

본 웹사이트의 성명
본 글의 내용은 네티즌들의 자발적인 기여로 작성되었으며, 저작권은 원저작자에게 있습니다. 본 사이트는 이에 상응하는 법적 책임을 지지 않습니다. 표절이나 침해가 의심되는 콘텐츠를 발견한 경우 admin@php.cn으로 문의하세요.

뜨거운 기사 태그

메모장++7.3.1

메모장++7.3.1

사용하기 쉬운 무료 코드 편집기

SublimeText3 중국어 버전

SublimeText3 중국어 버전

중국어 버전, 사용하기 매우 쉽습니다.

스튜디오 13.0.1 보내기

스튜디오 13.0.1 보내기

강력한 PHP 통합 개발 환경

드림위버 CS6

드림위버 CS6

시각적 웹 개발 도구

SublimeText3 Mac 버전

SublimeText3 Mac 버전

신 수준의 코드 편집 소프트웨어(SublimeText3)

Win11에서 관리자 권한을 얻는 방법에 대한 자세한 설명 Win11에서 관리자 권한을 얻는 방법에 대한 자세한 설명 Mar 08, 2024 pm 03:06 PM

Win11에서 관리자 권한을 얻는 방법에 대한 자세한 설명

Oracle SQL의 나누기 연산에 대한 자세한 설명 Oracle SQL의 나누기 연산에 대한 자세한 설명 Mar 10, 2024 am 09:51 AM

Oracle SQL의 나누기 연산에 대한 자세한 설명

jQuery AJAX 요청에서 발생한 403 오류를 해결하는 방법 jQuery AJAX 요청에서 발생한 403 오류를 해결하는 방법 Feb 20, 2024 am 10:07 AM

jQuery AJAX 요청에서 발생한 403 오류를 해결하는 방법

jQuery AJAX 요청 403 오류를 해결하는 방법 jQuery AJAX 요청 403 오류를 해결하는 방법 Feb 19, 2024 pm 05:55 PM

jQuery AJAX 요청 403 오류를 해결하는 방법

PHP 모듈로 연산자의 역할과 사용법에 대한 자세한 설명 PHP 모듈로 연산자의 역할과 사용법에 대한 자세한 설명 Mar 19, 2024 pm 04:33 PM

PHP 모듈로 연산자의 역할과 사용법에 대한 자세한 설명

Ajax를 사용하여 PHP 메소드에서 변수를 얻는 방법은 무엇입니까? Ajax를 사용하여 PHP 메소드에서 변수를 얻는 방법은 무엇입니까? Mar 09, 2024 pm 05:36 PM

Ajax를 사용하여 PHP 메소드에서 변수를 얻는 방법은 무엇입니까?

리눅스 시스템콜 system() 함수에 대한 자세한 설명 리눅스 시스템콜 system() 함수에 대한 자세한 설명 Feb 22, 2024 pm 08:21 PM

리눅스 시스템콜 system() 함수에 대한 자세한 설명

C 언어 학습 경로에 대한 상세한 분석 C 언어 학습 경로에 대한 상세한 분석 Feb 18, 2024 am 10:38 AM

C 언어 학습 경로에 대한 상세한 분석

See all articles