XSS - úvod do cross-site scripting Mozektevidi.net - Píše Olda Šálek.

Navigace:Mozektevidi.netIT bezpečnost ⇒ XSS - úvod do cross-site scripting

XSS - úvod do cross-site scripting

Cross-site scripting (XSS), úvod do problematiky, pár příkladů. O co přesně jde a rozšířené mýty o XSS


image of XSS - úvod do cross-site scripting
how to do xss cross scripting, flat out 1 plná hra ke stažení, flatout 2 plná verze download, cross side script tutorial, allintext flatout 2 download plná verze flatout, flatout 2 download plna verzia, flatout 2 plna verzia download, flatout 1 download plna verzia, flatout stazeni, flatout 1 na stiahnutie plná verzia,

XSS

Chyba XSS patří k nejrozšířenějším a zároveň k nejvíce přehlíženým. I já chyboval.

O co jde (XSS)

Chyba může potkat dynamicky generovanou stránku (PHP, ASP, Javascript..), kde nejsou ošetřeny vstupy a výstupy.
Vstupem může být HTTP žádost webové aplikace (parametr v URL, post data, formulář, $SERVER, cookie..

Example

Příkladem XSS je adresa s parametrem http://domena.net/search.asp?co=hledany_vyraz. Když nahradíme parametr hledany_vyraz kódem <script>alert(1)</script> a vyskočí okno, je zde chyba. Uvedený škodlivý kód není až tak nebezpečný. Mohl by být využit k sociotechnice. Fantazii se meze nekladou.

Rozšířené mýty o XSS

XSS je v odkazu vidět - Nemusí být vidět. Jak jsem již napsal, nemusí se měnit pouze GET parametry, stačí je nahrát do POST dat, jako parametr k obrázku, referery.. možností je několik.
Omezení délkou vstupu - Na stránku se nemusí posílat stránky kódu, stačí napsat kouzelné script src="http://neco_kdekoliv_na_netu.js /script. Hotovo. Stačí pár znaků. Žádné řádky kódu :-)
Metoda POST je imunní proti XSS - Ale kdepak, kdo vám to pověděl
HTTPS nebere XSS - protokol přenosu není důležitý. Jen se může objevit upozornění o připojení na jinou doménu (atribut src). Většina stejně povolí
Zakázaný Javascript pomůže - ano, pomůžu. Nezpracují se škodlivé JS. Stále však funguje html embedding. Tady přichází manipulace.

Doufám, že vás téma zaujalo, budu pokračovat.


autor Oldřich Šálek | cal 9.3.2007 | články o IT bezpečnosti a obraně proti hackingu IT bezpečnost |

Kometáře


Komentáře a diskuze ke článku tady
diskuze ke článku

Související články

hezký holky 15 let fotky Rezident Evil k shlédnutí zdarma totálka diskuze heroes of hellas 2 ke stažení zdarma ns gransy com muj překladač němčina film tip žebříčky jak restartovat htc touch pro 2 capcha proslov maturita