


Wie kann Cross-Site Scripting (XSS) durch CSS-Stylesheets genutzt werden?
Cross Site Scripting in CSS-Stylesheets verstehen
Cross Site Scripting (XSS) ist eine bösartige Technik, die es Angreifern ermöglicht, bösartigen Code in das Web einzuschleusen Seiten, die möglicherweise Benutzerdaten und die Systemsicherheit gefährden. Während XSS oft mit JavaScript in Verbindung gebracht wird, ist es auch möglich, Schwachstellen in CSS-Stylesheets auszunutzen.
Wie ist XSS in CSS-Stylesheets möglich?
CSS-Stylesheets sind typischerweise definiert in externen Dateien, auf die Webseiten verweisen. Dieser externe Verknüpfungsmechanismus kann zu Schwachstellen führen, wenn das referenzierte Stylesheet kompromittiert wird.
Wie im Browser-Sicherheitshandbuch beschrieben, gibt es mehrere Methoden, um schädliches JavaScript innerhalb von CSS-Stylesheets auszuführen:
- Verwenden die expression(...)-Direktive zum Auswerten beliebiger JavaScript-Anweisungen.
- Verwenden der url('javascript:...')-Direktive auf Eigenschaften, die es unterstützen.
- Aufruf browserspezifischer Funktionen wie dem -moz-Bindungsmechanismus von Firefox.
Zusätzlich kann in Firefox XBL (Extensible Binding Language) verwendet werden um JavaScript über CSS in eine Seite einzufügen. Diese Methode erfordert jedoch, dass sich die XBL-Datei in derselben Domäne befindet (wie im in der Antwort erwähnten StackOverflow-Thread angegeben).
Anderer Missbrauch von CSS
Während Obwohl dies nicht direkt mit XSS zusammenhängt, ist eine andere Technik erwähnenswert: der Missbrauch des CSS-Parsers, um Inhalte aus verschiedenen Domänen zu stehlen. Dies wird im Artikel „Generic Cross-Browser Cross-Domain“ beschrieben.
Schutz vor XSS in CSS
Um XSS-Schwachstellen in CSS zu entschärfen, sollten Website-Entwickler:
- Bereinigen Sie CSS-Dateien, bevor Sie sie im Web referenzieren Seiten.
- Stellen Sie sicher, dass vertrauenswürdige Parteien referenzierte Stylesheets bereitstellen.
- Verwenden Sie Sicherheitsrichtlinien auf Browserebene, um das Laden von Ressourcen über mehrere Websites hinweg einzuschränken.
Das obige ist der detaillierte Inhalt vonWie kann Cross-Site Scripting (XSS) durch CSS-Stylesheets genutzt werden?. Für weitere Informationen folgen Sie bitte anderen verwandten Artikeln auf der PHP chinesischen Website!

Heiße KI -Werkzeuge

Undresser.AI Undress
KI-gestützte App zum Erstellen realistischer Aktfotos

AI Clothes Remover
Online-KI-Tool zum Entfernen von Kleidung aus Fotos.

Undress AI Tool
Ausziehbilder kostenlos

Clothoff.io
KI-Kleiderentferner

Video Face Swap
Tauschen Sie Gesichter in jedem Video mühelos mit unserem völlig kostenlosen KI-Gesichtstausch-Tool aus!

Heißer Artikel

Heiße Werkzeuge

Notepad++7.3.1
Einfach zu bedienender und kostenloser Code-Editor

SublimeText3 chinesische Version
Chinesische Version, sehr einfach zu bedienen

Senden Sie Studio 13.0.1
Leistungsstarke integrierte PHP-Entwicklungsumgebung

Dreamweaver CS6
Visuelle Webentwicklungstools

SublimeText3 Mac-Version
Codebearbeitungssoftware auf Gottesniveau (SublimeText3)

Heiße Themen











Neulich habe ich dieses besonders schöne Stück von der Website von Corey Ginnivan entdeckt, auf der eine Sammlung von Karten aufeinander stapelt.

Ich sehe, dass Google -Schriftarten ein neues Design (Tweet) ausgelöst haben. Im Vergleich zur letzten großen Neugestaltung fühlt sich dies viel iterativer an. Ich kann den Unterschied kaum erkennen

Haben Sie jemals einen Countdown -Timer für ein Projekt benötigt? Für so etwas ist es möglicherweise natürlich, nach einem Plugin zu greifen, aber es ist tatsächlich viel mehr

Alles, was Sie schon immer über Datenattribute in HTML, CSS und JavaScript wissen wollten.

Fragen zu lila Schrägstrichen in Flex -Layouts Bei der Verwendung von Flex -Layouts können Sie auf einige verwirrende Phänomene stoßen, wie beispielsweise in den Entwicklerwerkzeugen (D ...

Wenn die Anzahl der Elemente nicht festgelegt ist, wählen Sie das erste untergeordnete Element des angegebenen Klassennamens über CSS aus. Bei der Verarbeitung der HTML -Struktur begegnen Sie häufig auf verschiedene Elemente ...

Zu Beginn eines neuen Projekts erfolgt die SASS -Zusammenstellung im Blinzeln eines Auges. Dies fühlt sich gut an, besonders wenn es mit Browsersync kombiniert ist, das nachlädt

So implementieren Sie Windows-ähnlich in der Front-End-Entwicklung ...
