xss - ModSecurity 针对 XSS 类型 0 攻击和影响的保护

标签 xss mod-security

基于 DOM(类型 0)的 XSS 不需要向服务器发送恶意代码,因此它们也可以使用静态 HTML 页面作为攻击向量。此处的虚拟攻击字符串示例如下:

http://www.xssed.edu/home.html#<script>alert("XSS")</script> 

我很熟悉 ModSecurity 提供保护以防止 PDF 中的 XSS 攻击被认为是类型 0 攻击,但是我的问题是 ModSecurity 是否通常可以防止这种类型的 XSS,并且您认为这种漏洞的影响是什么.

最佳答案

每个 Web 应用程序防火墙都在使用攻击签名工作。 Type-0 XSS 生成与反射 XSS 相同的签名,因此这可能会被任何 WAF 阻止。 Type-0 XSS 不是服务器站点代码漏洞导致的,但是请求显然是在页面加载过程中到达服务器的。 唯一可能阻止 WAF 阻止此类攻击的问题是文件的扩展名,但我相信在您的示例中,这可能会被阻止。

关于xss - ModSecurity 针对 XSS 类型 0 攻击和影响的保护,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/4402291/

相关文章:

mod-security - 国防部安全 : Excessive false positives

mod-security - JSON 支持未启用-Modsecurity

javascript - 如何进行跨域XHR请求

java - XSS攻击防范

PHP OWASP TOP 5 - 防止跨站脚本 (XSS) 列表项 4 和 5

javascript - 将书签添加到 wordpress 帖子

javascript - 反射型XSS : Why must attack payload be reflected to victim's browser?

mod-security - mod_security 误报

php - ModSecurity 最大发布限制(PCRE 限制错误)

security - CSR 规则 _23 上的 mod_sec 触发器