XSS又称CSS,全称Cross SiteScript(跨站脚本攻击), XSS攻击类似于SQL注入攻击,是Web程序中常见的漏洞,XSS属于被动式且用于客户端的攻击方式,所以容易被忽略其危害性。其原理是攻击者向有XSS漏洞的网站中输入(传入)恶意的HTML代码,当用户浏览该网站时,这段HTML代码会自动执行,从而达到攻击的目的。如,盗取用户Cookie信息、破坏页面结构、重定向到其它网站等。
理论上,只要存在能提供输入的表单并且没做安全过滤或过滤不彻底,都有可能存在XSS漏洞。
下面是一些最简单并且比较常见的恶意字符XSS输入:
1.XSS 输入通常包含 JavaScript 脚本,如弹出恶意警告框:<script>alert("XSS");</script>
2.XSS 输入也可能是 HTML 代码段,譬如:
-
(1).网页不停地刷新
<meta http-equiv="refresh" content="0;">
-
(2).嵌入其它网站的链接
<iframe src=http://xxxx width=250 height=250></iframe>
除了通过正常途径输入XSS攻击字符外,还可以绕过JavaScript校验,通过修改请求达到XSS攻击的目的,如下图:
了解到XSS攻击的原理和危害后,其实要预防也不难,下面提供一个简单的PHP防止XSS攻击的函数:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
|
<?PHP
/**
* @param $string
* @param $low 安全别级低
*/
function clean_xss(& $string , $low = False)
{
if (! is_array ( $string ))
{
$string = trim ( $string );
$string = strip_tags ( $string );
$string = htmlspecialchars ( $string );
if ( $low )
{
return True;
}
$string = str_replace ( array ( '"' , "\\ ", " '", "/", "..", "../", "./", "//" ), ' ', $string );
$no = '/%0[0-8bcef]/' ;
$string = preg_replace ( $no , '' , $string );
$no = '/%1[0-9a-f]/' ;
$string = preg_replace ( $no , '' , $string );
$no = '/[\x00-\x08\x0B\x0C\x0E-\x1F\x7F]+/S' ;
$string = preg_replace ( $no , '' , $string );
return True;
}
$keys = array_keys ( $string );
foreach ( $keys as $key )
{
clean_xss ( $string [ $key ] );
}
}
//just a test
$str = 'codetc.com<meta http-equiv="refresh" content="0;">' ;
clean_xss( $str ); //如果你把这个注释掉,你就知道xss攻击的厉害了
echo $str ;
?>
|
PHP中的设置
PHP5.2以上版本已支持HttpOnly
参数的设置,同样也支持全局的HttpOnly的设置,在php.ini中
1
2
3
|
-----------------------------------------------------
session.cookie_httponly =
-----------------------------------------------------
|
设置其值为1或者TRUE,来开启全局的Cookie的HttpOnly属性,当然也支持在代码中来开启:
1
2
3
|
<?php ini_set ( "session.cookie_httponly" , 1);
// or session_set_cookie_params(0, NULL, NULL, NULL, TRUE);
?>
|
Cookie操作函数setcookie函数和setrawcookie函数也专门添加了第7个参数来做为HttpOnly的选项,开启方法为:
1
2
3
4
|
<?php
setcookie( "abc" , "test" , NULL, NULL, NULL, NULL, TRUE);
setrawcookie( "abc" , "test" , NULL, NULL, NULL, NULL, TRUE);
?>
|
老版本的PHP就不说了。没企业用了吧。
总结
以上就是这篇文章的全部内容了,希望本文的内容对大家的学习或者工作具有一定的参考学习价值,谢谢大家对服务器之家的支持。如果你想了解更多相关内容请查看下面相关链接