天堂888-欧美黄色小说-熟睡侵犯の奶水授乳在线-初尝情欲h名器av-亚洲天堂免费视频-日韩五十路-免费在线国产-国产又大又黄又粗-久草导航-色播导航-亚洲免费资源-熟女一区二区三区视频-亚洲美女视频在线-亚洲成人福利视频-婷婷精品在线-亚洲综合p-中文字幕 日本-亚洲骚片-亚洲自拍偷拍网-国产农村妇女精品一区二区-午夜中出-久久精品国产精品亚洲毛片-91精品毛片-99爱视频在线-狠狠操亚洲-美女让人操-里番本子纯肉侵犯肉全彩无码-999偷拍

2021CISP-PTE知識類:Web安全(3.3)

CISP 責任編輯:唐丹平 2021-09-17

摘要:本文是2021年CISP-PTE知識類:Web安全(3.3),2021年CISP-PTE7月起歸于CISP認證體系的專業方向,每月會開考一次,具體時間請考生直接聯系授權機構。為了方便考生備考,建議考生了解CISP-PTE知識體系大綱的相關內容。

2021CISP-PTE(注冊滲透測試工程師)考試內容以考試大綱為基礎,如有考生想要參加并獲得CISP-PTE認證,建議先了解考綱,下文就是小編整理的CISP-PTE知識類:Web安全(3.3),可供考生參考。

3.3 知識體:跨站腳本(XSS)漏洞

2021cisp-pte大綱:圖 3-3:知識體:跨站腳本(XSS)漏洞.jpg

圖 3-3:知識體:跨站腳本(XSS)漏洞

XSS 是一種經常出現在 web 應用中的計算機安全漏洞,它允許惡意 web 用戶將代碼植入到提供給其它用戶使用的頁面中。比如這些代碼包括 HTML 代碼和客戶端腳本。攻擊者利用 XSS 漏洞旁路掉訪問控制——例如同源策略(same originpolicy)。這種類型的漏洞由于被黑客用來編寫危害性更大的網絡釣魚(Phishing)攻擊而變得廣為人知。對于跨站腳本攻擊,黑客界共識是:跨站腳本攻擊是新型的“緩沖區溢出攻擊”,而 JavaScript 是新型的“ShellCode”。

3.3.1 知識域:存儲式 XSS 漏洞

存儲型 XSS,代碼是存儲在服務器中的,如在個人信息或發表文章等地方,加入代碼,如果沒有過濾或過濾不嚴,那么這些代碼將儲存到服務器中,用戶訪問該頁面的時候觸發代碼執行。

知識子域:存儲式 XSS 的概念

了解什么是存儲式 XSS 漏洞

了解存儲式 XSS 漏洞對安全的影響

知識子域:存儲式 XSS 的檢測

了解存儲式 XSS 漏洞的特征和檢測方法

掌握存儲式 XSS 漏洞的危害

知識子域:存儲式 XSS 的安全防護

掌握修復存儲式 XSS 漏洞的方式

了解常用 WEB 漏洞掃描工具對存儲式 XSS 漏洞掃描方法

3.3.2 知識域:反射式 XSS 漏洞

反射型 XSS 也被稱為非持久性 XSS。當用戶訪問一個帶有 XSS 代碼的 URL 請求時,服務器端接收數據后處理,然后把帶有 XSS 代碼的數據發送到瀏覽器,瀏覽器解析這段帶有 XSS 代碼的數據后,最終造成 XSS 漏洞。這個過程就像一次反射,故稱為反射型 XSS 漏洞。

知識子域:反射式 XSS 的概念

了解什么是反射式 XSS 漏洞

了解反射式 XSS 漏洞與存儲式 XSS 漏洞的區別

知識子域:反射式 XSS 的利用與修復

了解反射式 XSS 漏洞的觸發形式

了解反射式 XSS 漏洞利用的方式

掌握反射式 XSS 漏洞檢測和修復方法

3.3.3 知識域:DOM 式 XSS 漏洞

DOM 型 XSS 其實是一種特殊類型的反射型 XSS,它是基于 DOM 文檔對象模型的一種漏洞。客戶端的腳本程序可以通過 DOM 來動態修改頁面內容,從客戶端獲取 DOM 中的數據并在本地執行。基于這個特性,就可以利用 JS 腳本來實現 XSS漏洞的利用。

知識子域:DOM 式 XSS 的特點

了解什么是 DOM 式 XSS 漏洞

掌握 DOM 式 XSS 漏洞的觸發形式

知識子域:DOM 式 XSS 的防御

掌握 DOM 式 XSS 漏洞的檢測方法

掌握 DOM 式 XSS 漏洞的修復方法

更多備考信息盡在希賽網CISP頻道-考試輔導欄目,敬請期待……

更多課程
更多真題
溫馨提示:因考試政策、內容不斷變化與調整,本網站提供的以上信息僅供參考,如有異議,請考生以權威部門公布的內容為準!