![软件测试实验实训指南](https://wfqqreader-1252317822.image.myqcloud.com/cover/533/26793533/b_26793533.jpg)
上QQ阅读APP看书,第一时间看更新
1.11 实验#11:webscantest网站有XSS攻击风险
缺陷标题 webscantest网站的search域存在XSS攻击风险。
测试平台与浏览器 Windows 7+Firefox浏览器。
测试步骤
(1)打开webscantest网站http://www.webscantest.com。
(2)单击页面右下方的Browser Cache Tests链接。
(3)在search域中输入script
alert("徐晓玲")
/script
。
(4)单击“提交”按钮。
(5)观察页面元素。
期望结果 不响应脚本信息。
实际结果 浏览器响应脚本信息,弹出XSS攻击成功对话框,显示“徐晓玲”,如图1-22所示。
![](https://epubservercos.yuewen.com/3770CF/15253385004105606/epubprivate/OEBPS/Images/Figure-P41_5245.jpg?sign=1739464153-hoy3VedlVciZGBHWI740QLGrJxWti9Rr-0-5ea77e09a10605e47b2263fb5a26f1d5)
图1-22 XSS攻击成功对话框
专家点评
测试工程师常用的XSS攻击语句及变种如下(许多场合都能攻击)。
![](https://epubservercos.yuewen.com/3770CF/15253385004105606/epubprivate/OEBPS/Images/Figure-P41_15786.jpg?sign=1739464153-rh5OXpk1WVVc7yZpEHc0Pa3tZKhGmxZC-0-304bf14fe7c0db864ed9e0e4b6000416)