Burp 实战|客户端攻击:点击劫持、DOM XSS、DOM Invader、HTML 注入

有些漏洞不在服务器,而在”浏览器里”。这篇讲四类客户端漏洞,以及如何用 Burp(含 DOM Invader)抓它们。

① 是什么

  • 点击劫持(Clickjacking):用透明 iframe 把目标按钮盖在你的页面下,骗你”点 A 实则点 B”。
  • DOM XSS:漏洞在客户端 JS 里,数据不经过服务器就进危险接收器(如 evalinnerHTML)。
  • DOM Invader:Burp 自带浏览器里的扩展,专门帮你自动发现 DOM XSS 的污染源→接收器链路。
  • HTML 注入:把 HTML 塞进页面改变渲染(钓鱼/破坏布局)。

② 为什么重要

  • 客户端漏洞直接危害”正在使用浏览器的真实用户”,且常绕过服务端防护。
  • DOM 型问题服务器根本看不到请求,传统扫描容易漏,要靠浏览器内分析。

③ 核心概念拆解

  • 测点击劫持:看响应是否缺 X-Frame-Options / Content-Security-Policy: frame-ancestors,缺则可被框。
  • 测 DOM XSS:在 Burp 内置浏览器里操作,DOM Invader 会标出哪些输入(source)流到了危险函数(sink)。
  • 测 JavaScript 执行:注入脚本看是否执行(如 alert 弹窗、Cookie 被读)。
  • 测 HTML 注入:插 <h1>/<iframe> 等看是否被渲染。

④ 常见误区

  • 误区 1:服务端过滤了就安全。DOM XSS 数据可能只在客户端流动,服务器从没见过。
  • 误区 2:没弹窗=没 XSS。看 DOM Invader 的 source→sink 链路比等弹窗更准。
  • 误区 3:CSP 万能。配置不当的 CSP 仍可绕过。

⑤ 一句话小结

客户端漏洞在浏览器里发作;用 Burp 内置浏览器 + DOM Invader 追”污染源到危险接收器”的链路最靠谱。

下一篇:宏与扩展:会话处理宏、Cookie Jar、实用插件

参考来源:Burp Suite Cookbook (2023)(本文为原创讲解,非转载原文)


This site uses Just the Docs, a documentation theme for Jekyll.