logo
ProfessionalCommunity Edition

DOM Invader bilan web message DOM XSS ni test qilish

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 2 daqiqa

Web message DOM XSS web xabar uchun mo'ljallangan origin jo'natuvchiga ishonib, u xabarda zararli ma'lumot uzatmaydi deb hisoblaganda va ma'lumotni sink'ka uzatib, uni xavfsiz bo'lmagan tarzda qayta ishlaganda yuzaga keladi.

Ilovalarni web message DOM XSS bo'yicha sinash uchun DOM Invader'dan foydalanishingiz mumkin. DOM Invader postMessage() metodi orqali yuborilgan har qanday xabarni jurnalga yozish, shuningdek web xabarlarni o'zgartirib qayta yuborish imkonini beradi.

Source va sink'lar haqida ko'proq bilish uchun DOM'ga asoslangan zaifliklar sahifasiga qarang.

Eslatma

DOM Invader Burp brauzeriga oldindan o'rnatilgan. U sukut bo'yicha o'chirilgan, chunki uning ba'zi imkoniyatlari boshqa sinov ishlaringizga xalaqit berishi mumkin.

Boshlashdan oldin

Qadamlar

Quyidagi jarayonlarni Web xabarlar yordamida DOM XSS laboratoriyasida bajarib ko'rishingiz mumkin.

  1. Maqsadli veb-saytingizga kirish uchun Burp brauzeridan foydalaning.
  2. Brauzer oynasini o'ng tugma bilan bosing va Inspect ni tanlang.
  3. DOM Invader yorlig'ini tanlang, so'ngra o'ng paneldan Messages ni tanlang. DOM Invader ekspluatatsiya qilinishi mumkin deb belgilagan xabarlarni ko'rasiz.
  4. Har bir xabarni ko'rib chiqish uchun uni bosing va xabarning origin, data yoki source xususiyatlariga mijoz tomonidagi JavaScript murojaat qiladimi yoki yo'qmi tekshiring:
    • Agar origin xususiyatiga murojaat qilinmasa, ehtimol origin tekshirilmayapti.
    • Agar data xususiyatiga murojaat qilinmasa, xabardan foydalanib hujum qilish mumkin emas.
    • Agar source xususiyatiga murojaat qilinmasa, ehtimol manba (odatda iframe) tekshirilmayapti.

Xabar haqidagi ma'lumotdan ekspluatatsiya tuzishda foydalanishingiz mumkin. O'zgartirilgan web xabarni yuborish uchun DOM Invader'dan foydalaning:

  1. Messages ko'rinishidan xabar tafsilotlari oynasini ochish uchun istalgan xabarni bosing.
  2. Ma'lumot qaysi turdagi sink'ka tushishini aniqlash uchun xabar ma'lumotlarini ko'rib chiqing.
  3. Data maydonini sink turiga mos keladigan ekspluatatsiya bilan tahrirlang.
  4. Send tugmasini bosing.
  5. Agar foydalanib hujum qilish mumkin bo'lgan zaiflikni topsangiz, proof of concept yaratish uchun DOM Invader'dan foydalaning:
    • Xabar tafsilotlari oynasini ochish uchun zaif xabarni tanlang.
    • Qiymatlarni ekspluatatsiyangiz uchun zarur tarzda o'zgartiring.
    • HTML'ni klipbordga saqlash uchun Build PoC ni bosing.

Ushbu maqola foydali bo'ldimi?