dom-xss研究系列-01-基础知识
声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。
前言
其实这个系列早就想写了,之前一个研究系列: xss研究笔记-从174篇writeup中得出的结论 ,但是里面仅仅研究了反射型和存储型的xss,dom类型的xss并没有写,那么作为一个安全研究者,怎么去研究呢,
其实方法和前面雷同,就是去阅读相关的wp,为什么要去阅读wp呢,可能会有人去问,这里我给出以下几个原因:
-
可能会发现新思路 -
很多wp里面会有POC,可以将一些相同/类似的poc提炼出来,研究漏洞触发点特征 -
特征提炼出来之后,利用已有的一些半自动化工具去写一些漏洞扫描规则,如果你的代码能力够强,完全可以自己去写工具
以上这些知识,一般培训班不会教你,本系列至少会有40篇+文章;
主要是从DOM XSS的基础知识讲起来,而后分析40篇+左右的wp(尽可能将真实环境中出现过的DOM XSS案例都分析),最后总结出不同类型的DOM XSS(这里的分类是指从漏洞触发点的特征等角度去划分的),去尝试利用一些比较成熟的开源库去编写一些规则,实现半自动化/自动化
彩蛋:文末有红包口令
好了,废话不多说,正式开干
原文始发于微信公众号(迪哥讲事):dom-xss研究系列-01-基础知识
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论