如果用户只查看自己的数据 - 是否存在XSS风险?

Lau*_*nce 3 php security xss

如果我的网站将只允许用户查看自己提交的数据,并且从来没有数据的另一个用户已提交(即不一般"帖子"等) - 那么有没有真正在我的网站XSS风险?

我仍然会致力于XSS解决方案(如httmlspecialchars()等) - 但我很好奇攻击者是否可以通过查看自己的XSS攻击获得任何收益?

Jar*_* Ng 6

攻击者无法通过自己使用跨站点脚本技术获得任何收益.跨站点脚本的目的是以恶意方式操纵向用户显示的页面元素,无论是网络钓鱼还是读取cookie.换句话说,攻击只会影响客户端实体.

但是,重要的是要记住"用户只查看自己的数据"的含义.

假设我有一个网站,用户可以拥有私人资料,只能自己查看.页面上有一个文本输入元素,允许用户输入他们的网站URL.现在假设更新用户配置文件的表单使用GET.

页面更新提交可能如下所示:

http://www.example.com/privateprofile.pl?action=update&userwebpage=http://www.example.net

攻击者可能会通过欺骗用户加载URL来利用此漏洞:

http://www.example.com/privateprofile.pl?action=update&userwebpage= [malicious_js_code_here]

当然,这是一个相当简单的例子,但希望它能够证明一般概念.令人担忧的是,他们有可能欺骗用户自己进入XSS.当然,像这样的XSS攻击的可行性取决于您的具体实现.