XSS 漏洞全解析:反射型、存储型与 DOM 型跨站脚本攻击的挖掘与防御
pren 发布于 2026-09-23
跨站脚本攻击(CrossSite Scripting,简称 XSS)是 Web 安全领域中最常见、最持久的漏洞类型之一。尽管现代框架和浏览器不断引入新的防护机制,XSS 依然在 OWASP Top 10 中占据重要位置。本文将从漏洞原理出发,系统梳理反射型、存储型和 DOM 型三...
阅读(68)评论(0)赞 (0)
pren 发布于 2026-09-23
跨站脚本攻击(CrossSite Scripting,简称 XSS)是 Web 安全领域中最常见、最持久的漏洞类型之一。尽管现代框架和浏览器不断引入新的防护机制,XSS 依然在 OWASP Top 10 中占据重要位置。本文将从漏洞原理出发,系统梳理反射型、存储型和 DOM 型三...
阅读(68)评论(0)赞 (0)
pren 发布于 2026-09-23
命令注入(Command Injection)是 Web 安全领域最危险的漏洞类型之一。当应用程序将用户输入未经充分过滤便拼接到系统命令中执行时,攻击者便可能借此控制服务器。本文将从基础的分号绕过讲起,逐步深入到盲注场景下的时间延迟利用,结合实战思路帮助读者建立完整的攻击链认知。...
阅读(146)评论(0)赞 (0)
pren 发布于 2026-09-23
在 Web 安全领域,跨站请求伪造(CrossSite Request Forgery,CSRF)是一种极为常见且危害巨大的攻击方式。尽管近年来随着现代框架的普及,CSRF 的防御手段日趋成熟,但理解其底层原理和演变仍然是从业者的必修课。本文将系统性地剖析 CSRF 的工作机制、...
阅读(67)评论(0)赞 (0)
pren 发布于 2026-09-23
一、SSRF 漏洞的本质 SSRF(ServerSide Request Forgery,服务端请求伪造)是一种由攻击者构造请求,由服务端发起请求的安全漏洞。其核心问题在于:应用程序未能对用户可控的 URL 进行充分校验,导致攻击者可以借助服务器身份访问本应无法触达的内网资源、云...
阅读(97)评论(0)赞 (0)
pren 发布于 2026-09-23
服务端模板注入(ServerSide Template Injection,SSTI)是近年来在 Web 安全领域备受关注的高危漏洞类型。当用户输入被直接拼接进模板引擎的渲染流程中,攻击者便可能通过精心构造的模板语法,从简单的信息泄露一路推进到远程代码执行(RCE)。本文将从漏洞...
阅读(61)评论(0)赞 (0)
pren 发布于 2026-09-23
跨站脚本攻击(CrossSite Scripting,XSS)是 Web 安全领域最古老、最普遍、也最容易被低估的漏洞类型之一。尽管 OWASP 多年来持续将其列入十大安全风险,XSS 依然在各类漏洞报告中高频出现。本文将从漏洞原理出发,系统梳理反射型、存储型和 DOM 型三种 ...
阅读(60)评论(0)赞 (0)
pren 发布于 2026-09-23
引言 SSRF(ServerSide Request Forgery,服务端请求伪造)长期位居 OWASP Top 10 榜单,是一种危害被严重低估的 Web 安全漏洞。与 XSS、SQL 注入等传统漏洞不同,SSRF 的攻击面位于服务端与内网之间,攻击者可以借助存在漏洞的服务器...
阅读(68)评论(0)赞 (0)
pren 发布于 2026-09-23
命令注入(Command Injection)是 Web 安全领域中危害极高的一类漏洞。当应用程序将用户输入未经过滤地拼接到系统命令中执行时,攻击者便可能借此在服务器上执行任意命令,从而完全控制目标系统。本文将从基础的分号绕过讲起,逐步深入到盲注场景下的时间延迟利用,结合实战思路...
阅读(64)评论(0)赞 (0)
pren 发布于 2026-09-23
在 Web 安全领域,跨站请求伪造(CrossSite Request Forgery, CSRF)是一种极为常见且危害巨大的攻击方式。尽管近年来随着现代框架的普及,CSRF 的防御手段已日趋成熟,但理解其底层原理与演变过程,仍然是每一位 Web 开发者与安全从业者的必修课。本文...
阅读(60)评论(0)赞 (0)
pren 发布于 2026-09-23
服务端模板注入(ServerSide Template Injection,SSTI)是近年来在 Web 安全领域备受关注的高危漏洞类型。当用户输入被直接拼接到模板引擎中并被服务端渲染时,攻击者便可能通过注入模板语法来执行任意代码,最终实现远程命令执行(RCE)。本文将从探测、识...
阅读(61)评论(0)赞 (0)