今日跨站时,懒得写AJAX代码,想到了利用FORM target属性 + iframe来模拟恶意表单提交动作。
XSS代码:
//恶意注入的XSS代码 引用了远程我们自己编写的JS脚本
hide.js
//以下是hide.js脚本的内容:
document.write('
首先我们利用document.write将我们需要用到的代码输出到页面上。下面是代码解释:
//这里写了一个隐藏的 IFRAME, 设置style="display:none" 设置不显示。 还有设置 NAME=“hidden_frame” 在表单的 target属性时需要用到
以上表单的作用是实现提交一个密码修改表单的功能。
最后:document.forms['xss'].submit(); 提交 NAME=“XSS” 的表单。
其实谈不上原创, 只是自己想出来的另外一条 小道道。。。
作为一个菜鸟,我感到很大的鸭梨!!!
文章来源于lcx.cc:【转载】不用AJAX照样能隐秘提交恶意表单
相关推荐: Java WebServer 自动部署后门附工具和源码
Java WebServer 自动部署后门附工具和源码 园长 (你在身边就是缘,缘分写在数据库里面。) | 2014-01-07 19:33 社区发现有人发了一个Jboss的自动部署war的后门:求此后门的利用方法。 挺聪明的Server一般都提供了自动部署服…
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论