据我了解,XSS 的基本思想是让用户的浏览器执行一些黑客创建的恶意代码。
比如说,如果一个页面在用户访问这个 URL 时存在加载任意脚本的漏洞:
http://www.example.com/apage?filename=malicious.js
然后浏览器将malicious.js
毫无疑问地加载文件,用户将被黑客入侵。
我的问题是,黑客如何让用户访问这样的 URL?
就像上面的例子和所有其他类似的技术一样,都有一个前提条件:用户必须采取一些他们通常不会采取的行动。
如果黑客非要过来打个招呼,“嗨,有什么好笑的,看看吧!” 对每个人来说,这不会是一个非常有效的攻击。
那么,有没有什么技巧可以自动实现呢?或者任何导致这种情况的现实案例?