Burp 实战|客户端攻击:点击劫持、DOM XSS、DOM Invader、HTML 注入
有些漏洞不在服务器,而在”浏览器里”。这篇讲四类客户端漏洞,以及如何用 Burp(含 DOM Invader)抓它们。
① 是什么
- 点击劫持(Clickjacking):用透明 iframe 把目标按钮盖在你的页面下,骗你”点 A 实则点 B”。
- DOM XSS:漏洞在客户端 JS 里,数据不经过服务器就进危险接收器(如
eval、innerHTML)。 - DOM Invader:Burp 自带浏览器里的扩展,专门帮你自动发现 DOM XSS 的污染源→接收器链路。
- HTML 注入:把 HTML 塞进页面改变渲染(钓鱼/破坏布局)。
② 为什么重要
- 客户端漏洞直接危害”正在使用浏览器的真实用户”,且常绕过服务端防护。
- DOM 型问题服务器根本看不到请求,传统扫描容易漏,要靠浏览器内分析。
③ 核心概念拆解
- 测点击劫持:看响应是否缺
X-Frame-Options/Content-Security-Policy: frame-ancestors,缺则可被框。 - 测 DOM XSS:在 Burp 内置浏览器里操作,DOM Invader 会标出哪些输入(source)流到了危险函数(sink)。
- 测 JavaScript 执行:注入脚本看是否执行(如
alert弹窗、Cookie 被读)。 - 测 HTML 注入:插
<h1>/<iframe>等看是否被渲染。
④ 常见误区
- 误区 1:服务端过滤了就安全。DOM XSS 数据可能只在客户端流动,服务器从没见过。
- 误区 2:没弹窗=没 XSS。看 DOM Invader 的 source→sink 链路比等弹窗更准。
- 误区 3:CSP 万能。配置不当的 CSP 仍可绕过。
⑤ 一句话小结
客户端漏洞在浏览器里发作;用 Burp 内置浏览器 + DOM Invader 追”污染源到危险接收器”的链路最靠谱。
下一篇:宏与扩展:会话处理宏、Cookie Jar、实用插件
参考来源:Burp Suite Cookbook (2023)(本文为原创讲解,非转载原文)