![软件测试实验实训指南](https://wfqqreader-1252317822.image.myqcloud.com/cover/533/26793533/b_26793533.jpg)
上QQ阅读APP看书,第一时间看更新
1.11 实验#11:webscantest网站有XSS攻击风险
缺陷标题 webscantest网站的search域存在XSS攻击风险。
测试平台与浏览器 Windows 7+Firefox浏览器。
测试步骤
(1)打开webscantest网站http://www.webscantest.com。
(2)单击页面右下方的Browser Cache Tests链接。
(3)在search域中输入script
alert("徐晓玲")
/script
。
(4)单击“提交”按钮。
(5)观察页面元素。
期望结果 不响应脚本信息。
实际结果 浏览器响应脚本信息,弹出XSS攻击成功对话框,显示“徐晓玲”,如图1-22所示。
![](https://epubservercos.yuewen.com/3770CF/15253385004105606/epubprivate/OEBPS/Images/Figure-P41_5245.jpg?sign=1739264167-QBJdQFtzm9kJ3r3VvsWJ0NKU7LVcQlJ1-0-54f2d0666e2f0f6c7f462164e3162a2b)
图1-22 XSS攻击成功对话框
专家点评
测试工程师常用的XSS攻击语句及变种如下(许多场合都能攻击)。
![](https://epubservercos.yuewen.com/3770CF/15253385004105606/epubprivate/OEBPS/Images/Figure-P41_15786.jpg?sign=1739264167-38NtGSgBAw3bamluYlaYOTTBi5B5azPK-0-e5b9e4618f8230d425242fd17bdd68a0)