onerror事件)
c) 第三阶段尝试使用iframe标签创建JavaScript警报(iframe...标签会创建一个包含另一个文档的内联框架)
iframe src=javascript:alert(0)>iframe>
d) 第四阶段,使用一下命令创建假的登陆表单(复制即可)
e) 第五阶段,将...0x03 DOM Injection(DOM注入)
原理:一些应用程序特别是使用AJAX的应用程序使用javascript,DHTML和eval()方法直接操作和更新DOM.攻击者可以通过截取回复并尝试注入一些...在页面定位到提交按钮,发现,点击按钮触发processData()函数,通过页面搜索,找到这个函数的位置,可知,它用来判断输入,来与后台交互
?
?...2.尝试免费获取整个订单
将所有价格在页面改为0,然后输入数量
?
成功
?
作者:小英雄宋人头
来源:Ms08067安全实验室