客户端注入、弱密码和缺失的对象级授权可能暴露同一 Web 应用的不同部分。本课程通过针对隔离本地目标的命令行练习,研究反射型与存储型 XSS、Web 登录字典攻击和 IDOR。
你将追踪输入如何进入 HTML 与 JavaScript 上下文,模拟持久化 Cookie 外传场景,根据真实登录失败响应配置 Hydra,并在已认证状态下操纵 API 对象引用。最终挑战要求你串联弱凭据、IDOR 和存储型 XSS,验证多个缺陷如何相互放大。
你将学到什么
- 定位反射输入,并测试应用如何处理 HTML 特殊字符。
- 跳出 HTML 属性上下文,构造反射型 JavaScript 概念验证载荷。
- 存储 XSS 载荷,并使用本地 Netcat 监听器捕获模拟管理员 Cookie。
- 分析 HTTP POST 登录表单,并使用小型字典配置 Hydra 的
http-post-form模块。 - 使用 Bearer 令牌登录本地 API,并区分身份验证与对象授权。
- 操纵直接对象标识符,获取预置用户和管理员资料数据。
- 在独立挑战中串联密码猜测、IDOR 令牌访问、存储型 XSS 和接管验证。
本课程适合谁
这是一门中级课程,适合已了解基础 HTTP、希望实践浏览器端注入和 Web 访问控制缺陷的学习者,也适合准 Web 渗透测试人员、应用安全学习者,以及希望理解客户端可控输入、弱身份验证和授权检查缺失如何相互作用的开发人员。
前置要求: 熟悉 Linux 终端和 curl、基本 GET/POST 请求、请求头、Cookie、JSON、HTML 标签与属性,以及简单 Shell 循环或重定向。
学习环境: Ubuntu 22.04 终端,提供 Hydra、curl、Netcat、实验字典,以及运行在本地 5000 和 8080 端口的故意脆弱应用。Cookie 捕获练习使用提供的 Python 脚本模拟浏览器受害者。
常见问题
我会使用图形化浏览器执行 XSS 载荷吗?
不会。反射型 XSS 实验使用 curl 检查有漏洞的 HTML 响应,并解释浏览器如何解析脚本;存储型 XSS 实验使用提供的受害者模拟器重现管理员访问,并把预置 Cookie 发送到本地监听器。
密码攻击会以真实用户账户为目标吗?
不会。Hydra 和挑战中的小型字典仅针对故意设置为弱认证的本地登录端点,凭据与账户都是实验预置内容。
本课程中的身份验证绕过与 IDOR 有什么区别?
密码练习用于找出有效凭据并建立会话;在 IDOR 实验中,学习者已经通过身份验证,但服务器没有核实该用户是否有权访问由客户端标识符选中的资料。
课程会把 Cookie 或载荷发送到外部服务器吗?
不会。模拟 Cookie 只发送到 localhost:8000 上的 Netcat,所有脆弱应用、API 请求、载荷和接管验证均留在课程环境中。





