gpt4 book ai didi

javascript - CSS 注入(inject) : what's the worst that can happen?

转载 作者:技术小花猫 更新时间:2023-10-29 10:08:09 25 4
gpt4 key购买 nike

我们正在进行安全评估。

恶意用户有可能将任意 CSS 注入(inject)其他用户的网页,但我们不确定它是否真的可以被利用。

我知道他可以完全改变页面外观,甚至根本不显示任何内容。这就是全部?可能发生的最坏情况是什么? JavaScript 可以嵌入到 CSS 中吗?他可以“窃取”其他用户的 cookie 吗?并启动另一个 session ?

最佳答案

对以上所有内容都是肯定的。注入(inject)任意 CSS 会导致 javascript 执行。看看:

可能发生的最坏情况取决于环境。在某些情况下,窃取 session cookie 并访问用户 session 可能是最糟糕的事情(例如,银行、在线股票交易),您的情况可能并非如此。其他攻击示例包括获得对浏览器的控制权、获得对客户端计算机的访问权等。

关于javascript - CSS 注入(inject) : what's the worst that can happen?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/718611/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com