js之浏览器自动填充表单的危害(三)

admin 2022年11月27日06:35:53评论62 views字数 446阅读1分29秒阅读模式

js之浏览器自动填充表单的危害(三)


上一篇文章提到(点击即可访问) :在进行xss攻击时,如果cookie中被添加了httponly属性,我们可以尝试获取浏览器中由于记住密码而自动填充的表单里面的值,那这篇我们来看下自动填充的危害。


我们继续拿我们昨天的代码


js之浏览器自动填充表单的危害(三)

js之浏览器自动填充表单的危害(三)


我们在一些文本框输入某个值的时候,会发现其他对应的值也会被对应填充上,那是因为浏览器记录了相关表单属性的值,下次出现相同的表单属性会自动填充


js之浏览器自动填充表单的危害(三)


也就说,下次B站只要出现上图中A站同样的name为pwd的表单,会自动填充上A站中的密码。


如果一个网站,只出现了一个账号的表单,你不假思索的选择了原先保存过的账号,比如下面这样


js之浏览器自动填充表单的危害(三)


点击提交会怎么样?


js之浏览器自动填充表单的危害(三)


会我的密码也提交过来了!!


看一下代码,原来其中把pwd表单隐藏了


js之浏览器自动填充表单的危害(三)


那我们是否可以创建一个恶意的、隐藏的表单,里面填满了如email、address、phone......


凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数凑字数

原文始发于微信公众号(中国白客联盟):js之浏览器自动填充表单的危害(三)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年11月27日06:35:53
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   js之浏览器自动填充表单的危害(三)https://cn-sec.com/archives/783290.html

发表评论

匿名网友 填写信息