发布于2026-07-19 阅读(0)
扫一扫,手机访问
本文详解如何通过恶意构造content-disposition响应头实现xss攻击,聚焦于php中未过滤用户输入导致的http头注入与浏览器解析差异引发的跨站脚本执行。
今天要聊的是一种特殊的XSS攻击手法,它不依赖常见的反射型或存储型路径,而是通过HTTP头注入与浏览器MIME嗅探的配合,在看似安全的文件下载场景中触发执行。
问题的核心,是PHP中一段常见的下载代码:
header("Content-Disposition: attachment; filename='$input'");
乍一看,Content-Disposition属于响应头字段,浏览器不会把它当成HTML解析,Ja vaScript似乎无从执行。但现实远比想象中复杂——尤其是当用户输入被直接拼入filename参数时,老版本浏览器(像IE、旧版Edge,甚至某些配置下的Chrome)在处理attachment下载时,如果文件名包含双引号、换行符或特殊字符,可能会错误地将响应体与伪造的Content-Type关联起来,从而触发脚本执行。
实际测试中,更常见的触发方式是这样:
向目标URL传入精心构造的token参数,让filename字段闭合单引号,并注入恶意payload。同时,要确保响应体中也存在可执行的HTML/JS代码:
GET /test/2.php?token='>.txt HTTP/1.1 Host: www.site.com
此时PHP生成的响应头为:
Content-Disposition: attachment; filename='>.txt
对应的响应体:
Hello. '>.txt
关键点在这里:如果浏览器在用户点击下载后,手动打开这个.txt文件,或者服务端没有显式声明Content-Type: text/plain,浏览器就会根据文件扩展名(.txt)和内容特征进行MIME嗅探。一旦响应体开头带有标签,且没有强Content-Type约束,浏览器就可能误判为text/html,从而执行脚本。
那么,怎么修复?下面是几条必须落地的措施:
rawurlencode(),配合filename*=UTF-8''格式;header('Content-Type: text/plain; charset=utf-8');
header("Content-Disposition: attachment; filename=\"".basename($sanitized_token).".txt\"");
\n和\0远远不够,引号、尖括号、反斜杠等必须全部拒绝:$input = preg_replace('/[^\w.-]/', '', $_GET['token']);
$input = substr($input, 0, 100); // 长度限制
总结一下:这个案例揭示了一个容易被忽视的风险模式——HTTP头注入 + 浏览器MIME嗅探 = 可利用XSS。安全开发中,任何用户输入进入HTTP头、HTML、SQL、OS命令之前,都必须经过上下文敏感的严格过滤与编码,绝不可依赖“看起来不执行”的表象。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
7
8