2010-11-29 6 views
5

DOM-basierte XSS ist so schlecht dokumentiert. Ich weiß bereits, was reflektiertes und gespeichertes XSS ist.Was ist DOM-basiertes XSS?

+0

sollten Sie bitten, dies auf http://security.stackexchange.com/ – AviD

Antwort

4

Hier sind gute Ressourcen für sie:

DOM Based XSS (oder, wie es in einige Texte genannt wird, „Typ-0 XSS“) ist ein XSS Angriff, bei dem die Angriffsnutzlast ausgeführt wird als Ergebnis der Änderung des DOM "enviro nment "im Browser des Opfers verwendet vom ursprünglichen Client Seitenskript, so dass der clientseitige Code in einer" unerwarteten "Art und Weise läuft. Das heißt, die Seite selbst (die HTTP Antwort, das ist) ändert sich nicht, aber der Client-Seite Code in der Seite enthaltenen unterschiedlich aufgrund der böswilligen Änderungen ausführt, die in der DOM-Umgebung aufgetreten sind.

+0

So wird DOM-basierte XSS wie ein "JavaScript-Injection"? –

+1

@DT: Ja clientseitige Code wird auf solche Weise für den unheilvollen Zweck verwendet. – Sarfraz

+0

@ DT3, nicht genau - es ist nicht injizierendes Javascript, aber das vorhandene Javascript gezwungen, [Skript in sich selbst zu injizieren | HTML in die Webseite]. – AviD