folder Tahribat.com Forumları
linefolder Html - CSS - XML - JavaScript - Ajax
linefolder WYSIWYG Kullanımında İnjection'lardan Korunma



WYSIWYG Kullanımında İnjection'lardan Korunma

  1. KısayolKısayol reportŞikayet pmÖzel Mesaj
    furkiak
    furkiak's avatar
    Kayıt Tarihi: 29/Nisan/2014
    Erkek

    XSS sistem sahibine ne gibi bir sorunu var ne gibi bir zarar veriyor. normalde cookie çalmak için kullanılmıyormu üstadlar. yanlışım varsa düzeltirmisiniz.


    Android Mobil Uygulama - Web Sitesi - Masaüstü Yazılım yapılır. Vitaminsiz Palyaço
  2. KısayolKısayol reportŞikayet pmÖzel Mesaj
    arkinfes
    arkinfes's avatar
    Kayıt Tarihi: 07/Haziran/2007
    Erkek
    furkiak bunu yazdı

    XSS sistem sahibine ne gibi bir sorunu var ne gibi bir zarar veriyor. normalde cookie çalmak için kullanılmıyormu üstadlar. yanlışım varsa düzeltirmisiniz.

    hocam style ile oynayıp index bile atar yanlış bilmiyorsam :D 


    Do majör soylu ve açık sözlü , Do minör patetik , Re majör parlak , Re minör melankolik , Mi bemol majör soylu ve patetik , aydinlik ama soylu ve karamsar tonmu lazim ozaman; mi majör , Mi minör doğanin ilk minör tonu olmasina karsin biraz melankoliktir , Fa majör karışıktır , Fa minör hepsinden patetiktir , Fa Diyez majör iste güçtür çünkü degiştirgeçlerle asiri yuklenmistir , Si majör parlak ve oyun bozannn :))
  3. KısayolKısayol reportŞikayet pmÖzel Mesaj
    DuPi
    DuPi's avatar
    Kayıt Tarihi: 21/Ağustos/2005
    Erkek

    post ve get metodlarını kullanabilir.

    javascriptle yapabileceklerinin sınırı kadar?

     


    Ne zaman birşey öğrenmek istesem, Birden Vaktim Kalmıyor ?
  4. KısayolKısayol reportŞikayet pmÖzel Mesaj
    biri
    biri's avatar
    Kayıt Tarihi: 03/Ocak/2009
    Erkek
    furkiak bunu yazdı

    XSS sistem sahibine ne gibi bir sorunu var ne gibi bir zarar veriyor. normalde cookie çalmak için kullanılmıyormu üstadlar. yanlışım varsa düzeltirmisiniz.

    Yönetici cookiesini çalarsa direkt sisteme yönetici olarak giriş yapmış olur. XSS sıkıntılı bir açık türü.


    ¯\(ツ)/¯ ฏ๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎๎
  5. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Hannibal_King
    Hannibal_King's avatar
    Kayıt Tarihi: 22/Ağustos/2010
    Erkek

    @TeRRoR 

    Hocam gelen veriyi temizlemeden db ye yazıp, göstereceğin zaman temizlemekte bir seçenek olarak aklında bulunsun. Burada amaç kim ne göndermeye çalışmış, zarar vermeye çalışan var mı bunları görebilmek. Tabi bunun için ayrı loglama da yapılabilir. 

    XSS konusunda genel olarak tavsiye edilen yöntem, belirli etiketleri engellemek yerine, yalnızca güvendiğin etiketlere izin vermen. .NET tarafında bununla ilgili kütüphane var onu kullanıyoruz mesela.

  6. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Elif - Efe
    rakkoc
    rakkoc's avatar
    Kayıt Tarihi: 19/Aralık/2003
    Homo
    furkiak bunu yazdı

    XSS sistem sahibine ne gibi bir sorunu var ne gibi bir zarar veriyor. normalde cookie çalmak için kullanılmıyormu üstadlar. yanlışım varsa düzeltirmisiniz.

    Cookie calar evet. Yonetici cookiesini calar sisteme yonetici olur. Sayfaya girer girmez bir bitcoin mining JS calistirir sonra sitenin antivirus firmalarina sikayetini yapip siteyi blacklist/blocklist'e aldirir. sayfada ki butun objelerin style'ini siyah yaparak sayfa icinda ki büyün herseyi kapatir. sadece kendi yazdiği bir hack keke vs yazisini farkli renkte yapar. opacity ile oynar. sayfayi yönlendirir. sayfa icinde frame acip porno yayin yapar. kullanıcının permission ayarlarına göre sayfaya girenlerin kamerasını açar kaydeder yani teknik olarak Javascript, CSS ve HTML'de ki her seye hükmeder. 

    PCI-DSS denetimlerinde XSS ve Sql injection Critecal olarak gecer. bilinen bir acik var ise asla sertifika alamazsın yazılımına.


    Bu aralar fazla yogunum. Unuttugum seyler oluyorsa affola. DM vs atın.
Toplam Hit: 2738 Toplam Mesaj: 17
tinymce wysiwyg xss korunma ckeditor