标签
PortSwigger的研究文章展示了利用HTML标签名中的JavaScript属性进行新的XSS攻击向量,使WAF绕过在不同浏览器中成为可能。
文章讨论了在localStorage与cookies中存储身份验证令牌的安全影响,强调了XSS攻击的风险,以及对于敏感应用使用httpOnly cookies的好处。
本文解释了一个单一的XSS漏洞如何能够在证明设置为'none'的情况下破坏通行密钥的抗钓鱼能力,允许攻击者注册自己的通行密钥并实现持久账户接管。文章呼吁关注这一被忽视的威胁并提出了防御措施。