010ctf xss
时间: 2023-11-19 22:14:11 浏览: 96
在010ctf中,XSSPawn是一种灵活且可自定义的访客bot,用于CTF挑战设置,主要是XSS攻击的挑战。它是基于触发器的,由Express驱动的服务,依赖于HTTP请求通信。
在XSS攻击中,一般情况下,self代表只接受符合同源策略的url,这样大部分的XSS和CSRF攻击都会失效。但是link标签是一个例外,我们可以通过link标签绕过CSP(Content Security Policy)的限制[2]。
在CSP级别2中,定义加载frame的有效源已经被弃用,取而代之的是child-src指令。而在CSP级别3中,虽然frame-src被弃用,但如果不存在,它将继续遵从child-src指令。<span class="em">1</span><span class="em">2</span><span class="em">3</span>
#### 引用[.reference_title]
- *1* [XSSPawn:XSSPawn是一种灵活且可自定义的访客... 主要用作CTF XSS Bot。 它基于CTFTraining的base_image_xssbot](https://download.csdn.net/download/weixin_42160278/16560757)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v93^chatsearchT3_1"}}] [.reference_item style="max-width: 50%"]
- *2* *3* [CTF XSS](https://blog.csdn.net/weixin_33945512/article/details/112950722)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v93^chatsearchT3_1"}}] [.reference_item style="max-width: 50%"]
[ .reference_list ]
阅读全文