Автор Тема: [security] XSS без XSS или 1001 способ напакостить на форуме  (Прочитано 3291 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Green Kakadu

  • Координатор
  • Глобальный модератор
  • Ветеран
  • *****
  • Сообщений: 2757
  • +1/-0
  • 0
    • Просмотр профиля
    • http://gnezdo.webscript.ru
Весьма познавательная статья на SecurityLab:
XSS без XSS

Довольно подробно расписываются разные методы взлома. После таких статей не захочешь пользоваться никакими скриптами, а перейдешь на статичные html странички.
Цитировать
На мой взгляд описанные возможности являются очень опасными по нескольким причинам.

1) существует огромное количество продуктов, уязвимых к такого рода атакам

2) атака очень легко осуществима

3) атака может быть проведена незаметно для администратора

4) атака может быть проведена с минимальными взаимодействиями с администратором (модератором) системы

Как защиту от подобного рода атак я рекомендую каждый раз, для каждых данных, отправленных на форуме, добавлять к ним идентификатор сессии или его хеш, с последующей проверкой на сервере.


Не забудьте глянуть комментарии :)
статья: XSS без XSS

по теме:
[mysql] Взлом скриптов, использующих MySQL
 в исканиях.

 

Sitemap 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28