exploiting-cross-site-script-inclusion-xssi - 跨站脚本包含(XSSI)漏洞利用
识别并利用跨站脚本包含漏洞,通过跨域读取静态脚本、动态JS、JSONP响应及非JS文件中的敏感数据。
标签
更新于: 2026-06-30该技能可以做什么
- 发现脚本与JSONP端点
- 通过Cookie差异检测动态JavaScript
- 读取已包含脚本的全局变量
- 劫持JSONP回调函数
- 覆盖内置原型以捕获数据
- 将非JS文件作为脚本引入
- 测试UTF-7字符集转义变体
- 生成XSSI漏洞报告
输入
- 目标端点URL
- 代理历史记录
- 受害者会话Cookie
- 授权范围文档
输出
- XSSI漏洞发现
- 外泄敏感数据证据
- 漏洞评估报告
要求
- 覆盖跨域数据泄露的授权测试范围
- 攻击者可控的网页托管环境
- Burp Suite及DetectDynamicJS扩展
- 现代与旧版浏览器测试矩阵
- 带外数据收集端点
