1 引言 # X) e* l5 k6 d0 c
% h% }, _. z/ i) v; u
" @$ n( S3 Z' u Y! ? 在Web 2.0出现以前,跨站脚本(XSS)攻击不是那么引人注目,但是在Web 2.0出现以后,配合流行的AJAX技术,XSS的危害性达到了十分严重的地步。比如,世界上第一个跨站脚本蠕虫发生在MySpace网站,20小时内就传染了一百万个用户,最后导致该网站瘫痪。因此我认为,XSS是在脚本环境下的溢出漏洞,其危害性绝不亚于传统的缓冲区溢出漏洞。 5 l: y5 T# s( r, M
$ r% e- k; l. k; ^; |
2 XSS攻击的定义
0 o& R# Y! [; c- @0 V+ e$ W2 f , f, z+ b* N5 t4 t
跨站脚本英文名称是(Cross Site Script),为了与层叠样式表(Cascading Style Sheets)区分,故命名为XSS。 ! v. u/ [% X; g$ z3 E8 O5 l
XSS攻击是指入侵者在远程WEB页面的HTML代码中插入具有恶意目的的数据,用户认为该页面是可信赖的,但是当浏览器下载该页面时,嵌入其中的脚本将被解释执行。 5 v. H# D+ C4 V* j/ X5 f
# G1 Z: s/ P0 G; J& A$ ? 3 跨站脚本漏洞的成因 ' O- g+ R, ^7 U: V0 m; g. |4 u
( B+ W1 L- X# ~ 3.1XSS成因概括 : q( @ ^# a: }. s
XSS其实就是Html的注入问题,攻击者的输入没有经过严格的控制进入了数据库最 / F) z' P1 o" n
终显示给来访的用户,导致可以在来访用户的浏览器里以浏览用户的身份执行Html代码,数据流程如下:攻击者的Html输入—>web程序—>进入数据库—>web程序—>用户浏览器。 $ K( c0 }9 x8 d3 t
3.2常规跨站漏洞
7 u0 r4 p/ a& V+ k/ A 我们来看一段接收评论的代码: ' ]+ e1 P* W/ R
<%
) h: t. C" Q: ] UserName= Request.Form(” UserName”) 3 i+ @! T/ s) K$ ~; b
Comment=Request.Form(”Commmet”) 2 G. \; ~/ G6 O
Email= Request.Form(”Email”)
$ L7 F& B+ d+ G; Q* F Conn.execute(“insert into Comment (Com_UserName, Com_Comment, Com_Email) values(’”& UserName&”’,’”& Comment&”’,’”& Email”’)”) . M9 w |1 O& s; ]/ j2 n
%> 9 }. I- u/ D" X! P
可以看到,从客户端输入的所有变量没有经过任何过滤就直接进入了数据库。攻击者可以在表单中输入:,点击提交后,那么其他用户在浏览该页面时就会不知不觉打开一个预先挂有木马的页面http://www.xxx.com/muma.html,如果没打相应的补丁,就会中马。当然XSS的攻击方式还有很多,比如通过跨站将上传的图片备份直接得到WebShell、结合AJAX技术通过蠕虫攻击等,因为这不是本文的重点,在这里就不一一列举了。 1 N% U2 g1 d2 I3 z: s/ r% \
3.3 UBB跨站漏洞 . b9 T5 y3 l; _/ q N
在很多论坛里发帖时,点击图片模样的按钮,在编辑区域就会出现[IMG][/IMG]的字样,这是采用了一种UBB编码的方式,如果攻击者输入,它会默认将其转换为,通过这种方式诱发的跨站漏洞称为UBB跨站漏洞。
% J; t1 i% r: W$ S3 W1 g 7 L5 h O8 d F- R
4 防范方法
" z3 |. o4 s! Y5 V/ h- M . A4 |6 j! {5 v
4.1针对常规跨站漏洞 3 `3 L0 ~0 G. E4 A3 J A
在常规的跨站漏洞中,正是因为攻击者可以不受限制地引入“<>”,导致了他可以操纵一个html标记,从而诱发了XSS攻击。因此首先就要过滤掉“<>”: # K3 H- K/ Q, b5 M$ m
Replace(str,”<”,”<”)
! y! P; i( A B5 ? S# _+ q/ ^ Replace(str,”>”,”>”)
1 @# C. ?: s" n% S: u. D6 ` 4.2针对UBB跨站漏洞
4 h: n' v7 w5 M# v" l! j' _( S* k, T UBB跨站漏洞的防范相对来说比较复杂,首先攻击者必须引入javascript或vbscript代码来达到攻击的目的,所以首先要过滤中javascript后面的冒号,将其用中文的冒号替代: 1 w/ {- j6 f" F2 z) K3 ^6 Z$ t
Replace(str,”:”,”:”)
4 V) k3 U G" J- [8 k% j* ~ 但是HTML支持&#ASCII这样的编码,攻击者又可以通过重新达到目的(58是冒号的十进制ASCII码),所以必须过滤&符号:
! u* i1 G) ?1 G Replace(str,”&”,”&”)
. n+ a2 h8 k1 ~0 {+ | 以上虽然已经过滤了来自标签属性的威胁,攻击者还是可以通过触发一个错误事件来达到目的。所以还需过滤掉以下字符: . u& S! k8 Z) D
Replace(str,” ”,” ”)//过滤空格 5 a4 w+ C3 y) w$ z( X, l
Replace(str,”=”,”=”)//过滤等号 9 m& @0 d. |7 Q, M0 X
Replace(str,””””,”"”)//过滤双引号 7 c* F0 @. z% b* m( X2 ?
, @0 j5 o8 Y4 z; D& ~1 w
5 结束语
3 N/ J. }6 g1 T7 W* I: m ! n' g+ @' I4 j M9 Q$ G) v
通过以上分析我们看到,XSS是一种危害较大、较难防范,并且更加隐蔽的攻击方式。其实只要明白其原理,再加上勤加思考防范的对策,就可以根治XSS漏洞。
" k8 I \$ K5 ~+ o |