安全精选 09月04日
WAF绕过:利用请求头插入XSS
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

本文探讨了通过控制请求头实现XSS攻击的方法,揭示了WAF可能存在的安全漏洞,并强调了安全加固的重要性。

如图所示通过控制请求头为任意字符即可实现插入xss payload:\x0aContent-Encoding: any_random_text\x0a此思路绕过原理是waf可能考虑请求内容是特殊编码或者gzip的情况,为了性能考虑会放行未知的编码数据。\x0awaf永远不是安全的正解方案,它更多起到缓解作用,实现安全加固的锦上添花!

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

XSS攻击 WAF绕过 安全加固
相关文章