`

mail xss

 
阅读更多

1 最近迷上了xss,感觉各种飘逸,特别是http://www.wooyun.org/whitehats/gainover的文章都非常好

 

2 然后去搞自己学校的邮箱,凭感觉应该不难,结果尝试了img 的各种方法失败,script标签变形失败,flash和object这种也不行,变形的还是蛮厉害的

 

3但是 xss:expression 这种还是中了,感觉这种的变形是最多的,各种绕,

 

4 ,然后邮箱xss最好的几个利用手段

   a. 设置转发,这个是比较隐蔽的手段

   b.自然是偷cookie了,这个也比较好用,但是要求对方cookie不能设置http only

   c.直接偷信,比较复杂和霸道,但是效果也影响了

  d.配合别的存储型xss,直接形成持久性后门

 

5.最近搞flash xss感觉也各种猛啊,基本上大部分swf反编译后都能找到敏感函数类似load_data,ExternalInterface.call这些都非常敏感。

 

6http://ha.ckers.org/xss.html 虽然比较老,但是依然非常不错。

 

7 我的sinnapp更新了偷信的js

 

8 同时修正了大部分人写ajax时的http,因为老的msxml2是不能发送cookie的,有点bug,用6.0的就没问题了

function ajaxFunction(){
	var xmlHttp;
	try{
		// Firefox, Opera 8.0+, Safari
		xmlHttp=new XMLHttpRequest();
    }catch (e){
		try {
			xmlHttp = new ActiveXObject("Msxml2.XMLHTTP.6.0");
		} catch (e) {
			try {
				xmlHttp = new ActiveXObject("Msxml2.XMLHTTP.4.0");
			} catch (e) {
				try{
					xmlHttp=new ActiveXObject("Msxml2.XMLHTTP");
				}catch (e){
                
					try{
						xmlHttp=new ActiveXObject("Microsoft.XMLHTTP");
					}catch (e){
				//alert("鎮ㄧ殑娴忚 鍣ㄤ笉鏀 寔AJAX锛?");
						return false;
						}
					}
                                        
    				}
                         }
             }
	return xmlHttp;
 }

 

9  java的那个洞,要好好研究下,感觉有可能是下一个struts2

 

分享到:
评论

相关推荐

    XSS跨站脚本攻击在Java开发中防范的方法

    ### XSS跨站脚本攻击在Java开发中的防范方法 #### XSS攻击原理与分类 XSS(Cross-Site Scripting)跨站脚本攻击是一种常见的安全威胁,它利用Web应用程序的安全漏洞,将恶意脚本注入到合法的网页中,进而攻击最终...

    XSS 跨站脚本攻击及防范

    **Yamanner蠕虫**:这是一个著名的XSS攻击案例,它利用了Yahoo Mail系统的一个漏洞,当用户在Web上查看邮件时,邮件内容中的JavaScript代码能够被执行。攻击者通过构造带有恶意脚本的邮件,一旦受害者打开这些邮件,...

    ourphp 站内信存储型xss漏洞1

    然后,在www/client/user/ourphp_mail.php文件中,我们可以看到邮件内容从SQL语句读取之后,没有任何过滤,直接用echo函数输出。这使得攻击者可以将恶意代码存储在服务器上,并在用户浏览器上触发XSS攻击。 漏洞...

    android mail必备jar包(mail.jar,activation.jar,additionnal.jar三件套)

    5. **优化和安全**: 如果涉及到用户输入,需防止SQL注入和XSS攻击。此外,考虑使用SSL/TLS加密连接以确保邮件传输的安全性。 总之,`mail.jar`,`activation.jar`和`additionnal.jar`是Android应用实现邮件功能的...

    sina.mail.zip_https://mail.sina_sina.com mail_微博_新浪微博_登陆界面html

    6. **安全考虑**:虽然这个项目主要是教学用途,但实际的登录界面应考虑安全问题,如密码加密传输(HTTPS)、XSS(跨站脚本)和CSRF(跨站请求伪造)防护等。 7. **响应式设计**:现代网页需要适应不同设备的屏幕...

    mail-master.zip

    可能涉及的技术包括HTTPS加密传输、用户身份验证(如OAuth2)、密码哈希存储、防止SQL注入和跨站脚本攻击(XSS)等。 8. **前端技术**: 为了提供良好的用户体验,项目可能使用HTML、CSS和JavaScript构建用户界面。...

    发送E-mail

    1. **输入验证**:应对用户输入的数据进行严格的验证和过滤,防止XSS攻击或SQL注入等安全威胁。 2. **错误处理**:添加适当的错误处理机制,如检查`mail()`函数返回值,判断邮件是否成功发送,并向用户反馈结果。 3....

    Java_web_mail.rar_Web Java mail_java mail查询_java webmail

    同时,考虑到Web应用的安全性,可能实施了防止SQL注入、跨站脚本攻击(XSS)和其他网络安全措施。 总的来说,Java Web Mail项目涵盖了Java Web开发的多个重要方面,包括邮件处理、Web交互、数据库操作、安全性和...

    PHP E-mail 注入:防止注入.md

    例如,可以使用`htmlentities()`函数来转义HTML特殊字符,防止XSS攻击;对于邮件内容,也可以考虑使用base64编码等方式来进一步保护数据的安全性。 #### 四、不安全的邮件发送示例 下面是一个简单的PHP脚本示例,...

    金山WPS Mail邮件客户端远程命令执行漏洞(Mozilla系XUL程序利用技巧) _ 乌云漏洞库,乌云镜像站, WooYun

    一旦攻击者成功触发这个XSS(跨站脚本)漏洞,他们可以利用Thunderbird的特定协议处理机制,如`imap`和`mailbox`伪协议,进一步扩大攻击范围。`imap`协议常用于访问IMAP服务器上的邮件,而`mailbox`则用于处理POP...

    ASP.NET基于Web Mail收发系统设计与开发(源代码+论文).zip

    此外,还应考虑防止跨站脚本(XSS)、跨站请求伪造(CSRF)等常见攻击。 6. **性能优化**:对于大量邮件的处理,可能需要考虑缓存策略、异步处理、批量操作等优化手段,以提高系统的响应速度和处理能力。 7. **...

    mail 163 前台源码

    7. **安全性**:前端安全不容忽视,可能包含了防止XSS(跨站脚本攻击)和CSRF(跨站请求伪造)的安全机制,如使用HTTP-only cookies和严格的输入验证。 8. **可维护性和可扩展性**:源码可能遵循良好的编程习惯,如...

    PHP实例开发源码—提交表单发送邮件mail系统迷你版.zip

    3. 安全性:防止XSS和CSRF攻击,对用户输入进行过滤和验证。 4. 用户体验:显示成功的提示信息,或者在失败时给出有用的错误信息。 总的来说,这个"PHP实例开发源码—提交表单发送邮件mail系统迷你版.zip"为初学者...

    EmailSender:使用System.Net.Mail进行测试的.NET5 Windows Forms电子邮件发件人

    电子邮件发件人正在使用System.Net.Mail类。 为Gmail配置了默认设置。 您需要在发送电子邮件之前填充配置文件App.config 。 <? xml version = " 1.0 " encoding = " utf-8 " ?> < add xss=removed xss...

    毕业答辩-ASP.NET基于Web Mail收发系统设计与开发(源代码论文).rar

    9. **安全性**:考虑防止跨站脚本攻击(XSS)、跨站请求伪造(CSRF)和其他网络安全威胁,确保用户数据安全。 10. **错误处理和日志记录**:良好的错误处理和日志记录机制能够帮助开发者追踪和解决问题,提高系统稳定性...

    javascript经典特效---E-mail表单递交.rar

    6. **安全性**:处理用户输入时,必须注意防止XSS(跨站脚本攻击)和CSRF(跨站请求伪造)。例如,对用户输入进行编码,使用验证码或令牌机制等。 总结,通过JavaScript,我们可以实现E-mail表单的交互式验证、定制...

    ASP.NET基于Web Mail收发系统设计与开发(源代码+论文).rar

    在这个项目中,"ASP.NET基于Web Mail收发系统设计与开发"是一个完整的解决方案,旨在实现通过Web界面发送和接收电子邮件的功能。这个系统对于学习ASP.NET、C#编程以及SQL数据库管理的初学者来说是一个很好的实践案例...

    asp源码---mail系统的开发与实现

    6. 安全性:邮件系统需要考虑防止SQL注入、跨站脚本攻击(XSS)等网络安全问题。ASP开发者需要确保输入验证和安全编码,以保护用户信息。 7. 邮件存储:ASP可能会结合使用数据库(如MySQL、SQL Server)来存储邮件...

Global site tag (gtag.js) - Google Analytics