xss相关内容

CSS样式表中的跨站脚本

是否可以在CSS样式表中使用跨网站脚本?例如,一个引用样式表包含恶意代码,你会怎么做? 我知道你可以使用样式表,但是样式表呢? 解决方案 //code.google.com/p/browsersec/wiki/Part1#Cascading_stylesheets“rel =”nofollow noreferrer“>浏览器安全手册 JavaScript执行的风险。作为一个鲜为人知的 ..
发布时间:2017-01-18 11:19:34 前端开发

跨站脚本(XSS)

我从另一个网页加载内容,并根据网页的内容,更改我的网页的内容,这是给我的跨网站脚本问题。 当我使用iframe时,由于内容来自其他域,因此iframe的内容变得不可访问。 当我使用ajax并尝试将内容注入纯HTML代码时, 当我在jQuery中使用JSONP(如getJSON)时,它只支持GET协议,并且不足以进行进一步处理。 我不知道我可以尝试什么其他选项。听说DOJO,GWT, ..
发布时间:2017-01-15 17:46:51 前端开发

跨域postMessage,识别iFrame

我使用 postMessage 将事件从iframe发送到其父文档。我可以控制双方,但内容来自两个不同的域。 我的简单问题是,我无法识别iFrame里面的父回调方法。实施方式如下: 在iFrame中: parent.postMessage(JSON.stringify({action:“closeView”}),'*'); 在父窗口中: wind ..
发布时间:2017-01-15 16:50:01 前端开发

使用jQuery的同步跨子域POST请求

我尝试执行跨网域POST请求,并且遇到了一个墙(或两个)。 我无法在服务器上放置代理页 - 我研究过getJSON,除了我需要POST而不是GET之外,它工作得很好。 有可能做到这一点吗?如果是不是,有人可以向我解释getJSON的工作原理,以及为什么我不能做POST替代。 解决方案 您无法提出跨网域请求(GET / POST等)使用XMLHttpRequest(又名AJ ..
发布时间:2017-01-15 16:18:09 前端开发

使用jsonp获取xml跨域

我想从另一台服务器读取xml到一个网页,我假设我的问题是同源政策,因此一个跨域问题。 我有一点googling,似乎jsonp是向前的方式。 基于我在stackoverflow和另一个网站上找到的一些例子,这是我有,它不“打”服务器与xml。我可以在浏览器中查看xml。 $(document).ready(function(){ $。 ajax({ type:'GET', d ..
发布时间:2017-01-15 15:44:56 Ajax

如何在jsFiddle中使用ajax请求

我想创建我的第一个小提琴。所以这里是我想用jquery做的 $('。list')。live('click',function { var dataPass ='uid ='+ uid; $ .ajax({ type:“POST”, url:“test.php”, data:dataPass, cache:false, success:function(html){ // ..
发布时间:2017-01-15 15:44:28 Ajax

如何访问内框架

如何存取iframe: var iframe = document.getElementById('sitefield1'); var innerDoc = iframe.contentDocument || iframe.contentWindow.document; var elem = innerDoc.getElementsByClassName(“myclass”)[0] ..
发布时间:2017-01-15 15:25:25 前端开发

CORS是要解决什么问题?

我一直在阅读 CORS 以及它是如何工作的,但我发现很多事情让人困惑。例如,有许多有关 用户 Joe 浏览器 BrowserX 从 site.com , 获取数据,然后发送请求到 spot.com 。为了允许这种情况, spot 有 特殊标头... yada yada yada 没有太多背景,我不明白为什么网站不会让某些地方的请求。我的意思是,他们存在为服务对请求的反应,不是吗?为 ..
发布时间:2017-01-11 19:11:22 其它移动开发

CORS和XSS有什么联系吗?

跨网站指令码(XSS)在 CORS 的维基百科页面中提及。但我不明白他们是如何相关的。 解决方案 XSS在关于JSONP的维基百科文章中提及,而不是CORS。 p> 在JSONP中,您引用包含您要在页面中包含客户端的数据的页面,如下所示: ..
发布时间:2017-01-11 19:04:46 其它移动开发

跨源资源共享(CORS) - 我在这里缺少什么?

我在阅读关于 CORS 的信息,我认为实施既简单又有效。 / p> 但是,除非我错过了一些东西,我认为规范中缺少一个很大的部分。根据我的理解,外部网站决定,基于请求的原点(并且可选地包括凭证),是否允许访问其资源。这很好。 但是,如果页面上的恶意代码想要将用户的敏感信息发布到外国站点怎么办?外地站点显然要认证请求。因此,再次,如果我没有错过一些东西,CORS实际上使得更容易窃取敏感信息 ..
发布时间:2017-01-11 18:58:41 前端开发

CORS Access-Control-Allow-Origin尽管有正确的头

我试图在客户端和apache服务的python(django)服务器上使用jQuery(1.7.1)供电ajax设置简单的跨源资源共享。根据所有的说明我已经读我的标题设置正确,但我不断得到以下错误: XMLHttpRequest无法加载 http://myexternaldomain.com/get_data 。 来源 http:// localhost:8080 不允许通过 Acces ..
发布时间:2017-01-11 18:13:11 前端开发

如何禁用PhoneGap API /功能?

有没有推荐的方法来移除对不需要的PhoneGap API的访问? 例如,我们的应用程序不需要访问联系人数据库。 对于正常的网页,XSS漏洞被沙盒化以仅影响一个网站(浏览器防止对其他网站的任何传染)。使用PhoneGap应用程序,默认情况下,XSS漏洞可以访问联系人列表或PhoneGap API的任何其他部分。 我想避免Skype的情况, Skype中的可恶性允许攻击者复制其用户的 ..
发布时间:2017-01-07 21:26:04 移动开发

跨协议cookie iFrame

我在 http ://localhost/mySite/Page1.aspx上有一个网页,其中包含具有src https :// localhost / mySite / Page2的iframe。 aspx。 在iframe页面(Page2.aspx)中,我使用JavaScript设置cookie。如何在父页面(Page1.aspx)上读取该Cookie?看起来Page1没有看到Page2 ..
发布时间:2017-01-06 15:52:19 前端开发

担心XSS,CSRF,sql注入,cookie偷足够覆盖web安全?

未妥协的计算机上的Web应用程序容易受到XSS,CRSF,sql注入攻击和在不安全的WiFi环境中的Cookie窃取。 为了防止这些安全问题,补救措施 sql注入:一个好的数据映射器(像linq-to-sql)没有sql注入的风险(am inaïeveto ) CSRF:每个表单都通过验证(这是asp.net mvc环境中的一个 ..
发布时间:2017-01-06 13:43:58 跨浏览器开发