Notice: Undefined index: cache_time_bot in /hosting/mozektevidi.net/www/inc/sablona-menu.php on line 109
XSS na mozektevidi.net (c) Oldřich Šálek

XSS na mozektevidi.net (c) Oldřich Šálek

XSS na mozektevidi.net

Já píšu o bezpečných skriptech a sám nemám zameteno před vlastním prahem. XSS na mozektevidi.net

XSS

Cross-site scripting

Když jsem napsal o XSS, hned mi bylo vytknuto XSS v komentářích. Sysel hodněkrát zkoušel narvat javascript do input web. Po mnoha pokusech se mu to povedlo. Stačí ukázat myšítkem na http://"onMouseMove="alert(String.fromCharCode()) a vyskočí JS okno. Obrana vypadá jednoduše. Stačí vyhazovat apostrofy. HtmlSpecialChars očividně nestačí Pohoda

XSS

XSS ve hledání

Další xss chybu jsem měl v php skriptu fulltext.php. Matěj21 mi poslal odkaz http://mozektevidi.net/?co=fulltext&vysledek=1&hledej=<script>alert(1);</script> . Vyskočilo xss okno. skript fulltext.php jsem netvořil já. Jde o skript, který prohledává databáze. Našel jsem ho na netu, tak jsem mu "věřil". To byla očividně chyba

Důvěřuj, ale prověřuj

Staré známe přísloví. Každý skript prověřit. Nastačí pouze ctrl + c, ctrl + v a vesele používat.

ico Oldřich Šálek | ico 9. března 07, 12:03 | ico IT bezpečnost | přečteno: 2404x

Diskuze ke článku

Komentáře a diskuze ke článku tady
diskuze ke článku

Kategorie článků

Náhodné články

Poslední články

  • Konečně prázdniny
  • Tuning fest 2008 v Hradci
  • Značky reklama firmy
  • Votvírák 2008 fotky a zážitky
  • Doba SSD disků se blíží
  • Staročeské máje 2008 – hodnocení
  • Indiana Jones Království křišťálové lebky
  • PHP rychlá práce s obrázky
  • Ladíme výkon PHP skriptů apache
  • Tip na film
  • Tagy ke stránce

    stronghold fotky připojení stronghold crusader přes hamachi xss mozek PROBLEMY S PRIPOJENIM STRONGHOLD CRUSADER sazava fest fotky stronghold crusader screeny důvěřuj ale prověřuj Sysel XSS stronghold crusader 1.0 přes hamachi stronghold crusader pres hamachi hledání v php php a fulltext javascript input php hledani stronghold 2 fotky

    Poslední komentáře

    RSS export