HTML5安全攻防之新標(biāo)簽攻擊詳解
HTML5去掉了很多過時(shí)的標(biāo)簽,例如<center>和<frameset>,同時(shí)又引入了許多有趣的新標(biāo)簽,例如<video>和<audio>標(biāo)簽可以允許動(dòng)態(tài)的加載音頻和視頻。
HTML5引入的新標(biāo)簽包括<Audio>、<Video>、<Canvas>、<Article>、<Footer>等等,而這些標(biāo)簽又有一些有趣的屬性,例如poster、autofocus、onerror、formaction、oninput,這些屬性都可以用來執(zhí)行javascript。這會(huì)導(dǎo)致XSS和CSRF跨域請(qǐng)求偽造。
下面我們要講到就是這些關(guān)鍵載體。它允許創(chuàng)建XSS的變種并且可以繞過現(xiàn)有的XSS過濾器。
首先來看一個(gè)標(biāo)簽:

它使用了一個(gè)source標(biāo)簽,而沒有指定具體的src,所以后面的onerror方法會(huì)立即得到執(zhí)行。
下面是video的poster屬性,它鏈接到一個(gè)圖像,是指當(dāng)視頻未響應(yīng)或緩沖不足時(shí),顯示的占位符。

另外還有HTML5新引入的autofocus和formaction屬性,autofocus會(huì)讓元素自動(dòng)的獲取焦點(diǎn),而formaction屬性能覆蓋 form 元素的action 屬性。

在這個(gè)項(xiàng)目里存在用戶輸入的地方,我們雖然已經(jīng)針對(duì)舊有的標(biāo)簽以及屬性進(jìn)行了過濾和清洗,但是還會(huì)存在新標(biāo)簽攻擊的漏洞,攻擊者利用上面的示例方式就可以對(duì)系統(tǒng)進(jìn)行XSS注入攻擊。例如攻擊者輸入http://www.yujie.com/1.php?text=<videoposter=”javascript:alert(1)”>時(shí)就能立即運(yùn)行攻擊腳本。

我們對(duì)此攻擊的防御方式是,對(duì)前端或者后端的過濾器進(jìn)行優(yōu)化,添加過濾規(guī)則或者黑名單。
以上就是關(guān)于新標(biāo)簽攻擊的全部內(nèi)容介紹,希望對(duì)大家的學(xué)習(xí)有所幫助。
相關(guān)文章
- 下面小編就為大家?guī)硪黄狧TML5 新標(biāo)簽全部總匯(推薦)。小編覺得挺不錯(cuò)的, 現(xiàn)在就分享給大家,也給大家做個(gè)參考。一起跟隨小編過來看看吧2016-06-13
關(guān)于HTML5 Placeholder新標(biāo)簽低版本瀏覽器下不兼容的問題分析及解決辦
placeholder屬性是HTML5 中為input添加的。在input上提供一個(gè)占位符,文字形式展示輸入字段預(yù)期值的提示信息(hint),該字段會(huì)在輸入為空時(shí)顯示2016-01-27- 做移動(dòng)端有一段時(shí)間,今天有同事問了我 article 和 section 標(biāo)簽的使用,模模糊糊的解釋了下,他似懂非懂,有點(diǎn)小尷尬。忽然間覺得自己有必要再翻翻書籍,重溫下 html5 的2014-03-07
html5基礎(chǔ)標(biāo)簽(html5視頻標(biāo)簽 html5新標(biāo)簽用法)
html5基礎(chǔ),包括html5視頻標(biāo)簽和html5新標(biāo)簽等標(biāo)簽用法,大家參考使用吧2013-12-30在IE6系列等老式瀏覽器中使用HTML5的新標(biāo)簽實(shí)現(xiàn)方案
HTML5 向開發(fā)人員提供了很多新的標(biāo)簽, 如 section, nav, article, header 和 footer 等. 這些標(biāo)簽語義化程度高, 會(huì)被經(jīng)常使用, 但在 IE6, IE7, IE8 和 Firefox 2 等老式瀏2012-12-25HTML5的標(biāo)簽的代碼的簡單介紹 HTML5標(biāo)簽的簡介
本文主要介紹了HTML5的標(biāo)簽.不同于以前的標(biāo)簽.更簡單.更方便2012-05-28- HTML 5 是一個(gè)新的網(wǎng)絡(luò)標(biāo)準(zhǔn),目標(biāo)在于取代現(xiàn)有的 HTML 4.01, XHTML 1.0 and DOM Level 2 HTML 標(biāo)準(zhǔn)2012-02-17
- 本文主要為大家介紹了HTML5新增元素如何兼容舊瀏覽器的解決辦法,需要的朋友可以參考下2014-05-09
- HTML5給我們帶來了很多非常簡單但卻非常強(qiáng)大的HTML屬性:placeholder, download, and autofocus,等等2014-04-23
- 讓IE(包括IE6)支持HTML5元素,需要在HTML頭部添加一個(gè)簡單的document.createElement聲明,具體祥看本文2014-03-12

