JavaScript绕过简单原理(1)

来源:互联网 发布:克而瑞数据 编辑:程序博客网 时间:2024/06/13 13:29

利用Burp suite来拦截POST请求,通过修改HTTP请求来绕过前端的JavaScript验证,并成功地向服务器提交了敏感数据来造成XSS跨站漏洞。

JavaScript属于前端验证,在浏览器未提交数据时进行验证,而我们是在通过验证之后还未发出,才拦截的HTTP请求,然后修改数据,使得JavaScript的验证不起作用,由此可以看到通过前端来验证是不可靠的。

提示,一定要谨记,前端JavaScript验证是为了防止用户输入错误,服务器端验证是为了防止恶意攻击。

——《web安全深度剖析》