logo
ProfessionalCommunity Edition

Web message'lar yordamida DOM XSS ni test qilish

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 4 daqiqa

DOM Invader web xabarlari yordamida DOM XSS'ni testlash imkonini beruvchi bir qator imkoniyatlarni taqdim etadi. Ular quyidagilarni o'z ichiga oladi:

  • Sahifada postMessage() metodi orqali yuborilgan barcha web xabarlarni, ular haqidagi foydali tafsilotlar bilan birga, jurnalga yozish. Bu Burp Proxy sizning HTTP so'rov va javoblaringiz tarixini ko'rsatishiga o'xshaydi.
  • DOM XSS zaifliklarini qo'lda tekshirish uchun web xabarlarni o'zgartirish va qayta yuborish imkonini berish. Bu Burp Repeater o'zgartirilgan HTTP so'rovlarini qayta yuborishiga o'xshaydi.
  • Siz uchun DOM XSS'ni tekshirish maqsadida web xabarlarni avtomatik o'zgartirish va yuborish.

Bu imkoniyatlarning barchasiga DOM Invader'ning Messages ko'rinishidan kirishingiz mumkin.

DOM Invader bilan web xabarlarni testlash

E'tibor bering, bu imkoniyatlardan foydalanish uchun avval DOM Invader sozlamalari menyusidan Postmessage interception bandini yoqishingiz kerak. Batafsil ma'lumot uchun Asosiy sozlamalar sahifasiga qarang.

Web Security Academy

Agar web xabarlarga asoslangan DOM XSS bo'yicha bilimlaringizni yangilashingiz kerak bo'lsa, Web Security Academy'ga murojaat qiling, u yerda mashq qilish uchun ataylab zaif qilib yaratilgan laboratoriyalarni ham topasiz. Web xabar manbasini boshqarish

Web xabarlarni tutib olishni yoqish

Nishon saytingiz funksionalligiga xalaqit bermaslik uchun DOM Invader'ning web xabar imkoniyatlari sukut bo'yicha o'chirilgan.

Bu imkoniyatlarni yoqish uchun:

  1. DOM Invader sozlamalari menyusiga o'ting.
  2. Postmessage interception almashtirgichini tanlang.
  3. Brauzerni qayta yuklash uchun Reload tugmasini bosing. O'zgarishlaringiz kuchga kirishi uchun bu zarur.
Web xabarlarni tutib olishni yoqish

Qiziqarli web xabarlarni aniqlash

Web xabarlarni tutib olishni yoqqaningizdan so'ng, DOM Invader sahifada postMessage() metodi orqali yuborilgan barcha web xabarlarni avtomatik ravishda jurnalga yozadi. Sukut bo'yicha u, shuningdek, o'zi aniqlagan har qanday message hodisa ishlovchilariga o'z xabarlarini hosil qilib yuboradi.

Ularni Messages ko'rinishida ko'rishingiz mumkin.

DOM Invader Message ko'rinishi

Web xabarlarni avtomatlashtirilgan tahlil qilish

Sukut bo'yicha DOM Invader siz uchun qiziqarli xabarlarni aniqlashga va belgilashga harakat qiladi. U buni xabarlarni quyidagi usullarda o'zgartirish orqali amalga oshiradi:

  • Kanareykangizni (canary) xabarning data xususiyati orqali kiritish. DOM Invader bundan xuddi DOM ko'rinishidagi boshqa manbalar bilan qilgani kabi, ushbu ma'lumot oqib boradigan sinklarni aniqlash uchun foydalanishi mumkin.
  • Xabar manbasini (origin) kutilayotgan domen nomi bilan boshlanadigan va tugaydigan soxta origin bilan almashtirish. Bu DOM Invader'ga kelayotgan xabarlar originini tekshirish uchun nuqsonli mantiq yoki muntazam ifodalarga tayanadigan hodisa ishlovchilarini avtomatik aniqlash imkonini beradi.

Eslatma

Bu imkoniyatlarning ikkalasini ham DOM Invader sozlamalari menyusidan o'chirib qo'yishingiz mumkin. Batafsil ma'lumot uchun Web xabar sozlamalari sahifasiga qarang.

Kuzatilgan xatti-harakatga asoslanib, DOM Invader ekspluatatsiya qilinishi mumkin deb hisoblagan xabarlarni taxminiy muammo jiddiyligi va ishonch darajasini ko'rsatish orqali avtomatik belgilaydi. Sahifada yuborilgan barcha xabarlar kamida Information jiddiylik bahosi bilan ro'yxatga olinadi, chunki ular DOM Invader avtomatik aniqlay olmaydigan zaifliklarni o'z ichiga olishi mumkin.

Xabar tafsilotlari

Har bir xabar haqida batafsilroq ma'lumotni, jumladan xabarning origin, data yoki source xususiyatlariga mijoz tomonidagi JavaScript murojaat qiladimi yoki yo'qligini ko'rish uchun ustiga bosishingiz mumkin.

Xabar tafsilotlarini ko'rish

Bu ma'lumot xabar foydali yoki yo'qligini va mos ekspluatatsiyani qanday yaratish mumkinligini aniqlashga yordam beradigan ishoralar berishi mumkin.

Origin accessed

Agar mijoz tomonidagi kod xabarning origin xususiyatiga hech qachon murojaat qilmasa, ehtimol origin tekshirilmayotgan bo'ladi. Natijada, siz hodisa ishlovchisiga ixtiyoriy tashqi domendan cross-origin xabarlar yubora olishingiz mumkin.

Biroq, mijoz tomonidagi kod origin xususiyatiga murojaat qiladigan xabarlar ham baribir xavfsiz bo'lmasligi mumkin. Siz baribir tekshiruvni chetlab o'tishingiz mumkin. Buni amalga oshirish yo'llarini topishingizga yordam berish uchun DOM Invader stek treysi orqali koddagi tegishli qatorga havola taqdim etadi. Batafsil ma'lumot uchun Mijoz tomonidagi kodni o'rganish sahifasiga qarang.

Data accessed

Xabarning data xususiyati siz potensial payload (yuk)larni kiritadigan joydir. Agar JavaScript bu xususiyatga hech qachon murojaat qilmasa, u sinkka uzatila olmaydi. Bu holatda xabar qiziqish uyg'otmaydi.

Source accessed

Xabarning source xususiyati u yuborilgan window obyektiga havoladir. Amalda bu odatda iframe'ga havola bo'ladi. Veb-saytlar ko'pincha origin o'rniga source xususiyatini tekshiradi, chunki bu xabar muayyan, ishonchli iframe'dan kelganiga ishonch hosil qilishning mustahkamroq usulidir.

Origin holatida bo'lgani kabi, mijoz tomonidagi kodning ushbu xususiyatga murojaat qilishi manba tekshirilayotganini yoki bu tekshiruvni chetlab o'tib bo'lmasligini kafolatlamasligini yodda tuting.

Web xabarlarni qayta yuborish

DOM Invader web xabarlarni xuddi Burp Repeater'dagi HTTP so'rovlari kabi o'zgartirish va qayta yuborish imkonini beradi. Bu manba sifatida web xabarlardan foydalanib DOM XSS'ni tekshirishni ancha soddalashtiradi.

O'zgartirilgan web xabarni yuborish uchun:

  1. Messages ko'rinishidan xabar tafsilotlari oynasini ochish uchun istalgan xabarni bosing.
  2. Data maydonini kerakli tarzda tahrirlang.
  3. Send tugmasini bosing.

Masalan, siz hodisa ishlovchisi originni tekshirmaydigan va ma'lumotni element.innerHTML sinkiga uzatadigan xabarni aniqlashingiz mumkin. Bu holatda , va " kabi belgilar ekranlanadimi yoki yo'qligini sinash uchun xabarlar yuborishingiz, so'ngra bu belgilardan foydalanib konsepsiya isboti (proof-of-concept) payloadini yaratib yuborishingiz mumkin.

Konsepsiya isbotini yaratish

Web xabar yordamida ekspluatatsiya qilinadigan zaiflikni muvaffaqiyatli aniqlaganingizdan so'ng, DOM Invader hisobotlaringizga kirita oladigan HTML konsepsiya isbotini hosil qila oladi.

Konsepsiya isbotini hosil qilish uchun:

  1. Xabar tafsilotlari oynasini ochish uchun zaif xabarni tanlang.
  2. Qiymatlarni ekspluatatsiyangiz uchun zarur tarzda o'zgartiring.
  3. Build PoC tugmasini bosing. HTML almashish buferingizga saqlanadi.

Batafsil o'qing

DOM Invader juda moslashuvchan sozlanadi. DOM Invader'ning ilg'or imkoniyatlari va uning xatti-harakatini muayyan sayt uchun qanday nozik sozlash mumkinligi haqida batafsil ma'lumot uchun Web xabar sozlamalari sahifasiga qarang.

Ushbu maqola foydali bo'ldimi?