当前位置:

首页 > 编程开发 > XSS漏洞利用:Content-Disposition头注入实战分析

XSS漏洞利用:Content-Disposition头注入实战分析

本文目录

    本文详解如何通过恶意构造content-disposition响应头实现xss攻击,聚焦于php中未过滤用户输入导致的http头注入与浏览器解析差异引发的跨站脚本执行。 今天要聊的是一种特殊的XSS攻击手法,它不依赖常见的反射型或存储型路径,而是通过HTTP头注入与浏览器MIME嗅探的配合,在看似安

    本文详解如何通过恶意构造content-disposition响应头实现xss攻击,聚焦于php中未过滤用户输入导致的http头注入与浏览器解析差异引发的跨站脚本执行。

    今天要聊的是一种特殊的XSS攻击手法,它不依赖常见的反射型或存储型路径,而是通过HTTP头注入与浏览器MIME嗅探的配合,在看似安全的文件下载场景中触发执行。

    问题的核心,是PHP中一段常见的下载代码:

    header("Content-Disposition: attachment; filename='$input'");

    乍一看,Content-Disposition属于响应头字段,浏览器不会把它当成HTML解析,Ja vaScript似乎无从执行。但现实远比想象中复杂——尤其是当用户输入被直接拼入filename参数时,老版本浏览器(像IE、旧版Edge,甚至某些配置下的Chrome)在处理attachment下载时,如果文件名包含双引号、换行符或特殊字符,可能会错误地将响应体与伪造的Content-Type关联起来,从而触发脚本执行。

    实际测试中,更常见的触发方式是这样:

    向目标URL传入精心构造的token参数,让filename字段闭合单引号,并注入恶意payload。同时,要确保响应体中也存在可执行的HTML/JS代码:

    GET /test/2.php?token='>.txt HTTP/1.1
    Host: www.site.com

    此时PHP生成的响应头为:

    Content-Disposition: attachment; filename='>.txt

    对应的响应体:

    Hello. '>.txt

    关键点在这里:如果浏览器在用户点击下载后,手动打开这个.txt文件,或者服务端没有显式声明Content-Type: text/plain,浏览器就会根据文件扩展名(.txt)和内容特征进行MIME嗅探。一旦响应体开头带有