文件上传&pdf跨站脚本攻击

admin 2024年1月3日14:12:16评论33 views字数 552阅读1分50秒阅读模式

免责声明

 本公众号着重分享技术内容,所提供信息旨在促进技术交流。对于因信息使用而引起的任何损失,本公众号及作者概不负责。请谨慎行事,安全至上。

前言

PDF跨站脚本攻击是一种安全漏洞,指的是利用PDF文件中的漏洞或特定功能,通过插入恶意代码或脚本,以执行跨站脚本(XSS)攻击。这种攻击类型的主要目标是利用PDF文件的特性来执行恶意操作。
文件上传&pdf跨站脚本攻击

制作xss.pdf

1.双击打开迅捷PDF编辑器。文件-->新建文档-->从空白页

文件上传&pdf跨站脚本攻击

文件上传&pdf跨站脚本攻击

2.显示页面缩略图,视图-->页面缩略图文件上传&pdf跨站脚本攻击

3.点击缩略图部分,右键属性。文件上传&pdf跨站脚本攻击

4.插入XSS代码,双击下图最右面的打开页面-->在新弹出的窗口里点击新增-->运行javascript-->写入代码。文件上传&pdf跨站脚本攻击

文件上传&pdf跨站脚本攻击

try {  app.alert("XSS")} catch (e) {  app.alert(e.message);}

5.点击文件-->保存,使用电脑自带的浏览器打开,即可弹窗。文件上传&pdf跨站脚本攻击

文件上传xss.pdf

1.一般有文件上传口的时候,jsp,asp,php等能执行代码的后缀名都禁止上传文件,可以尝试上传插入xss代码的pdf文件。

文件上传&pdf跨站脚本攻击

2.上传成功后,如果有回显,后端也进行了文件的解析,在edge浏览器里可以弹窗(火狐特性不可以)。

文件上传&pdf跨站脚本攻击


点击关注下方名片进入公众号

原文始发于微信公众号(大仙安全说):文件上传&pdf跨站脚本攻击

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年1月3日14:12:16
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   文件上传&pdf跨站脚本攻击http://cn-sec.com/archives/2351689.html

发表评论

匿名网友 填写信息