OpenRASP xss算法的几种绕过方法

开发者福利!热门AI工具限时免费用 购周边即赠Coding Plan Lite,Claude Code、Cursor等20+工具畅享,效率翻倍! 阅读详情

在这里插入图片描述

openrasp默认只能检测反射型XSS,存储型XSS仅IAST商业版支持。对于反射型xss,openrasp也只能检测可控输出点在html标签外的情况,本文的绕过方法是针对这种情况。如果可控输出点在html标签内,如或 内部,openrasp几乎检测不到。

测试环境

网安学习资料

windows / tomcat / jdk1.8 / openrasp 1.3.7-beta

测试环境部署参见https://www.anquanke.com/post/id/241107,或者官网文档。

在official.js中xss_userinput算法默认配置为ignore,修改为block来开启拦截。此时点击官方测试用例中下面链接,即可触发openrasp拦截。

在这里插入图片描述

openrasp xss算法

openrasp xss算法有2种。算法1是针对PHP环境,此处不考虑。算法2是用户输入匹配算法,根据注释说明,算法原理是”当用户输入长度超过15,匹配上标签正则,且出现在响应里,直接拦截”。

在这里插入图片描述

标签正则含义使用regexper网站解析如下

在这里插入图片描述

标签正则从整体上来说匹配两种情况,一是请求参数值中有子字符串以<! 开头的;二是请求参数值中有子字符串以< 开头的。对于第二种情况,标签正则会匹配< 字符后接1到12个大小写字母,再后接/ 或> 或0x00 - 0x20 字符的字符串。所以下面这些常见的xss测试payload都会拦截。

<script>alert(1)</script>         // "<script>"部分匹配标签正则
<img src=1 onerror=alert()>       // "<img "部分匹配正则,空格符对应正则中0x20
<svg/onload=alert()>              //  "<
Java openrasp记录-01 一个hook ognl、spel、MVEL表达式注入的例子用的是asm5进行字节码修改采用premain进行插桩,重写transform方法expClassList是要hook的类,这里定义在MethodHookDesc这里判断hook点通过类名,具体其中的方法名,以及方法的描述符其中expClassList中定义了具体要hook的类,就mvel、ognl、spel三种ognl对应的是parseExpression这个方法,其中expressoin参数是具体解析的表达式。 阅读详情

相关推荐

网络安全OpenRASP xss算法几种绕过方法

openrasp默认只能检测反射型XSS,存储型XSS仅IAST商业版支持。对于反射型xssopenrasp也只能检测可控输出点在html标签外的情况,本文的绕过方法是针对这种情况。如果可控输出点在html标签内,如或内部,openrasp几乎检测不到。

baidu_41678158的博客 1117

绕过rasp

RASP(Runtime application self-protection)运行时应用自我保护, RSAP将自身注入到应用程序中,与应用程序融为一体,实时监测、阻断攻击,使程序自身拥有自保护的能力。并且应用程序无需在编码时进行任何的修改,只需进行简单的配置即可

Finlinlts的博客 1652

在Ubuntu20.04上为Springboot项目部署OpenRASP

​近年来,Web攻击手段日益复杂,攻击面不断扩大,传统基于规则的安全防护手段(如WAF、IDS)已难以满足企业对安全的基本需求。​运行时应用自我保护(RASP)技术应运而生,成为现代应用安全的重要支柱之一。

damnItHUA的博客 1250

关于OpenRASP绕过实现

举个例子,当我的Application要加载一个类时,虽然是我的Application类加载器收到了类加载请求,但实际上,Application类加载器并不会直接去加载这个类,而是将这个类的加载委托给它的父类加载器,Extension类加载器,Extension类加载器也不会直接加载这个类,而是再继续向父类委托,也就是Bootstrap类加载器,Bootstrap类加载器在classpath中寻找这个类,并加载。如果成功找到了这个类,那么就直接返回。

2401_83799022的博客 1374

XSS攻击绕过过滤方法大全(转)

XSS攻击绕过过滤方法大全(约100种) 虽然说很多网站为了避免XSS的攻击,对用户的输入都采取了过滤,但是,万事总有可能,只要有一定的条件,我们就可以构造经过编码后的语句来进行XSS注入。 这篇文章的主要目的是给专业安全测试人员提供一份跨站脚本漏洞检测指南。文章的初始内容是由RSnake提供给 OWASP,内容基于他的XSS备忘录,现在此XSS备忘录将由OWASP维护和完善它。 OWASP 的第一个防御备忘录项目:XSS (Cross Site Scripting)Prevention Cheat She

mingyqf的博客 2万+

linux环境OpenRASP使用教程,OpenRASP技术分析

阅读:11,455Open­RASP 将新兴的RASP(Run­time Ap­pli­ca­tion Self-Pro­tec­tion)安全防护技术普及化,使其迅速成为企业Web安全防护中的一个重要武器,有效增强防御体系纵深和对漏洞防护的适应能力。本文主要针对OpenRASP进行原理介绍和应用。OpenRASP介绍百度云分析团队开源的自适应安全产品https://rasp.baidu.com/...

weixin_35911805的博客 1320

3分钟快速上手:OpenRASP应用自我保护完整指南

OpenRASP是一款开源的应用自我保护解决方案,能够实时检测和拦截针对Web应用程序的攻击。与传统的WAF不同,OpenRASP通过将保护引擎注入到应用服务器内部,直接从应用程序执行层面进行安全防护,实现更精准的攻击检测和更低的误报率。本文将为你提供完整的OpenRASP安装、配置和使用指南,帮助你快速构建应用级安全防护体系。 ## 🔍 什么是OpenRASP?为什么需要它? 传统的Web

gitblog_00864的博客 250

5分钟快速上手OpenRASP:Web应用安全防护完整指南

OpenRASP是一款开源的自适应安全产品,采用运行时应用自我保护技术,将安全引擎直接注入到应用服务器中,实现对Web应用攻击的实时检测和拦截。与传统的WAF不同,OpenRASP通过hook敏感函数来检查输入数据,提供上下文感知的安全防护,大大降低了误报率。 ## 项目概述与核心价值 OpenRASP的核心价值在于它能够直接在应用程序运行时层面提供安全防护。传统的WAF工作在网络层,而Ope

gitblog_01061的博客 243

OpenRASP 初探(一)之项目介绍

前言 在这里首先感谢百度安全团队对安全事业的贡献精神,让我得以接触到这款国内为数不多的功能完善、成熟的RASP产品。其次也感谢百度安全团队的大牛 @c0de::bre@k 在我进行调研实施的时候,给予了最大的帮助和耐心的解答。 后面我将分几篇文章介绍我在调研Openrasp时的一些心得,希望对大家能有所帮助和启发。 公司的核心业务其实大部分使用python和go语言来进行开发,因此一直以来包括wa...

sacredbook的博客 6235

互联网开源的自适应安全产品OpenRASP 客户端使用基础

1 介质下载 rasp-java.zip 和 rasp-java.tar.gz 是单机组件,这是下载地址。 2 Java客户端安装 支持自动安装,进入 rasp 所在目录,执行安装命令即可: java -jar RaspInstall.jar -install <tomcat_root> 3 拦截启用 官方插件默认是配置是只 log 不拦截,使用时需要修改 offical.js 的...

本博客纯属个人网络笔记,如对阁下有用,甚喜;否则,关掉即可,不喜勿喷。专心写代码,不做键盘侠! 2692

OpenRASP-IAST:IAST灰盒扫描工具详解与实战

OpenRASP-IAST 是一种创新的应用安全技术,它结合了运行时应用自我保护(RASP)和交互式应用程序安全测试(IAST)的优势,提供了一种全面且深入的安全防护和漏洞检测机制。这种技术的主要特点在于其能够在应用运行时进行实时监控和分析,无需源代码即可检测到潜在的安全漏洞。

weixin_35414260的博客 935

X-Protected-By和X-XSS-Protection

1.X-Protected-By:OpenRASP 这个 Header 用于检查服务器是否安装了 OpenRASP,可以关闭。 openRASP是一个百度的安全框架,将其集成到我们的web项目中,就像是给web项目安装了一款“安全管家”的软件,它可以检测到攻击,并进行拦截。 OpenRASP 抛弃了传统防火墙依赖请求特征检测攻击的模式,创造性的使用RASP技术(应用运行时自我保护),直接...

Reset 1915

OpenRASP 开源项目教程

OpenRASP 开源项目教程 openrasp????Open source RASP solution项目地址:https://gitcode.com/gh_mirrors/op/openrasp 项目介绍 OpenRASP 是百度安全推出的一款免费、开源的应用运行时自我保护产品。它采用了RASP(Runtime Application Self-Protection)技术,直接注入到被保护应用的...

gitblog_00779的博客 598

OpenRASP安全防护:5步实现Web应用实时监控与攻击防御

OpenRASP是一款开源的应用运行时自我保护(RASP)解决方案,为Web应用提供实时的安全防护能力。作为一款创新的开源安全工具,OpenRASP通过将保护引擎注入到应用服务器中,实现对应用执行流的实时监控和攻击拦截,为应用安全提供了革命性的防护方案。 ## 1. 项目价值定位与核心优势 ### 1.1 传统安全防护的局限性 传统WAF和IDS等边界防护方案存在以下问题: - 基于规则匹配

gitblog_00554的博客 1095

rasp 系统_百度开源项目OpenRASP快速上手指南

既然是快速上手指南,相信大家看完之后在1个小时之内就能安装部署到位。下面开始正题:一、功能介绍1.Web 2.0 攻击检测, owasp top 10 漏洞的检查与拦截,同时输出日志信息。2.服务器安全基线检查。3.应用加固。二、rasp与waf区别WAF(Web Application Firewall),应用防火墙;RASP(Runtime application self-protectio...

weixin_39743824的博客 905

美国又双叒叕有1.43亿信用数据泄漏了,世界人民呼唤OpenRASP

上周四,美国信用体系中的三大核心公司之一Equifax因为Struts2的安全漏洞,造成1.43亿人的个人信息被盗窃,其中可能包括完整的姓名、生日、地址、SSN和驾照号等。此次信息盗窃...

Baidu_Secrity的博客 318

百度安全OpenRASP 项目,究竟是什么?

它是一个运行时应用程序自我保护的解决方案,可检测和防御多种类型的攻击,包括代码注入、远程命令执行、文件包含、SQL注入、跨站脚本(XSS)等。它的开放源代码使开发人员可以自由定制和扩展,满足不同应用程序的安全需求。OpenRASP可以嵌入到应用程序中,通过在应用程序的关键点(例如应用程序框架的核心方法)插入特定代码来实现攻击检测和防御。一旦发现潜在的攻击行为,OpenRASP会立即触发警报,并阻止攻击进一步执行,从而保护应用程序的安全

646

OpenRASP安装部署完全手册:从单机到集群的全方位配置

🔥 **OpenRASP** 作为一款开源的运行时应用自保护解决方案,为Web应用提供实时的安全防护。无论你是个人开发者还是企业用户,这份完整的安装部署指南将帮助你快速上手,从单机部署到集群配置,全方位保障应用安全。 ## 🚀 什么是OpenRASPOpenRASP(Runtime Application Self-Protection)是一种创新的应用安全技术,它通过在应用程序运行时

gitblog_00966的博客 412
上一篇: Kerberos 委派攻击原理之 S4U2 利用详解
下一篇: CVE-2021-33909:Linux本地权限提升漏洞
IT老涵
博客等级 码龄5年 4555粉丝 414原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值