logo
ProfessionalCommunity Edition

DOM Invader yordamida DOM XSS'ni sinash

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 1 daqiqa

DOM'ga asoslangan XSS (DOM XSS) ilova ishonchsiz manbadan olingan ma'lumotni xavfli tarzda, odatda uni DOM'ga qaytarib yozish orqali qayta ishlaydigan mijoz tomonidagi JavaScript kodini o'z ichiga olganda yuzaga keladi.

DOM Invader ilovalarni DOM XSS uchun sinashni ancha osonlashtiradi. DOM Invader turli manbalarga (source) noyob matnni kiritadi va so'ngra kiritishingiz qaysi sink'larga oqib borishini ko'rsatadi. Shuningdek, u atrofdagi kontekstni ham ko'rsatadi. Bu minglab qator kodga ega bo'lishi mumkin bo'lgan murakkab JavaScript orqali oqimni qo'lda kuzatib borish zaruratini yo'qotadi.

Source va sink'lar haqida ko'proq bilish uchun DOM'ga asoslangan zaifliklar sahifasiga qarang.

Eslatma

DOM Invader Burp brauzeriga oldindan o'rnatilgan. U sukut bo'yicha o'chirilgan, chunki uning ba'zi imkoniyatlari boshqa sinov ishlaringizga xalaqit berishi mumkin.

Boshlashdan oldin

DOM Invader'ni yoqing. Batafsil ma'lumot uchun DOM Invader'ni yoqish sahifasiga qarang.

Qadamlar

Quyidagi jarayonlarni DOM XSS in document.write sink using source location.search laboratoriyasi yordamida takrorlashingiz mumkin.

Mijoz tomonidagi JavaScript'ga kanareyka (canary) kiritish uchun DOM Invader'dan foydalaning:

  1. Maqsadli veb-saytingizga kirish uchun Burp brauzeridan foydalaning.
  2. Brauzer oynasini o'ng tugma bilan bosing va Inspect ni tanlang.
  3. DOM Invader yorlig'ini tanlang va Copy canary tugmasini bosing.
  4. Kanareykani potensial manbaga kiriting.
  5. DOM ko'rinishidagi ro'yxatdan boshqarish mumkin bo'lgan sink'larni aniqlang.
  6. XSS kontekstini aniqlash uchun Value ustunini o'rganing.
  7. Zaiflikdan foydalana olishingizni ko'rish uchun manbaga XSS kontekstini hisobga olgan matnni kiriting.

Ushbu maqola foydali bo'ldimi?