folder Tahribat.com Forumları
linefolder Bilişim Güvenliği
linefolder Xss Açıkları Sona Mı Eriyor?



Xss Açıkları Sona Mı Eriyor?

  1. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Fistandantilus
    Fistandantilus's avatar
    Kayıt Tarihi: 28/Eylül/2004
    Erkek
    Efet çıkalı uzun süre olmasının ardından, XSS saldırıları sona eriyor sanırım. PHP 5.2 ile beraber gelen bir özellik sayesinde bir cookie oluşturulması sırasında "HttpOnly" parametresi ile erişimler kısıtlanabiliyor. Javascript kodları yerine sadece http sayfalarının açılması sırasında erişim yapılması sağlanarak bu açığın kapatılacağı söyleniyor..

    HttpOnly parametresi ise bu XSS saldırılarına karşı bir çözüm olarak karşımıza çıkıyor. Bu çözüm Microsoft tarafından Internet Explorer 6.0 SP1'den itibaren kullanıma sokulmuş durumda. Tabii doğal olarak bu parametrenin sunucu tarafından da kullanılıyor olması gerekli. PHP 5.2'den itibaren kullanılan sistem ise şu şekilde:

    Normal bir cookie yaratılması sırasında gönderilen veriKod:
    Set-Cookie: USER=username; expires=Wednesday, 09-Nov-99 23:12:40 GMT;

    Getirilen çözüm ile de Kod:
    Set-Cookie: USER=username; expires=Wednesday, 09-Nov-99 23:12:40 GMT; HttpOnly

    şeklinde olmakta.. buradaki HttpOnly parametresi sayesinde oluşturulan bu cookie javascript kodları için görünmez olacak.

    Sunucu dışında browser'ların da bu kodu desteklemeleri güvenlik açısından önem taşımaktadır.. işte destekleyen tarayıcılar:

    * IE 6.0 SP1 ve sonrası - cookie'nin okunmasını önlüyor ancak üzerine yazılmasına engel olamıyor.
    * IE 7.0 - cookie'nin okunmasını ve yazılmasını önlüyor - en güvenlisi
    * Safari 1.3 and sonrası - cookie'nin okunmasını önlüyor
    * Opera 8 and sonrası - cookie'nin okunmasını önlüyor
    * Mozilla - desteklenmiyor
    * Firefox - desteklenmiyor

    Kaynaklar:
    http://www.fazlamesai.net
    http://www.rooftopsolutions.nl/article/97

    Fakat söyleyin kardeşlerim; insanlığın bir ereği eksikse, eksik değil midir- bizzat kendisi de?
  2. KısayolKısayol reportŞikayet pmÖzel Mesaj
    BadMad
    BadMad's avatar
    Kayıt Tarihi: 17/Temmuz/2005
    Erkek

    İstedikleri Kadar Kapatsınlar Linux Servera Nasıl FSO Sokuyorsak
    Xss Script Koyarız

    To Be Or Not To Be
  3. KısayolKısayol reportŞikayet pmÖzel Mesaj
    kurdo
    kurdo's avatar
    Kayıt Tarihi: 18/Temmuz/2005
    Erkek
    geldikmi yaraqlara :S

    kendinize ayığ olunuz
  4. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Yigit
    Yigit's avatar
    Kayıt Tarihi: 17/Temmuz/2005
    Erkek
    ya amk tam zamanını buldu yeni girmişim bu işe :S
    kim yaptıysa top olsun :)
  5. KısayolKısayol reportŞikayet pmÖzel Mesaj
    arahman
    arahman's avatar
    Kayıt Tarihi: 29/Temmuz/2005
    Erkek
    vay a.q :(

    Agrasif miyim neyim?
  6. KısayolKısayol reportŞikayet pmÖzel Mesaj
    ReD__DRaGoN
    ReD__DRaGoN's avatar
    Kayıt Tarihi: 01/Ağustos/2006
    Erkek
    onun da biryolunu bulur hacker milleti siz kafanızı yormayın.yıllardır bu böyle.microsoft yama cıkarıya hackerler o yama nın a.g
  7. KısayolKısayol reportŞikayet pmÖzel Mesaj
    holigan
    holigan's avatar
    Kayıt Tarihi: 01/Eylül/2005
    Erkek
    way aq smdi ne sikimi yicez?
  8. KısayolKısayol reportŞikayet pmÖzel Mesaj
    a4tech
    a4tech's avatar
    Kayıt Tarihi: 21/Temmuz/2005
    Erkek
    Tarayıcı taraflı çözümler üretiliyor demekki :) Yine bazı açıklar bulunabilir. %100 güvenlik diye bir şey yoktur. Ama güzel çözüm üretmişler :)
  9. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Musket
    Musket's avatar
    Üstün Hizmet Madalyası
    Kayıt Tarihi: 09/Haziran/2002
    Erkek
    Geleceği gorur gibiyim... HTTP Only parametresi olmayanlara otomatik cookie calıp ındex basan DAVS benzeri bı program yazılıcak...

    Sonra da iskorpiçx gibi "hacker" lar bunları kullanıp zone-h da birinci olucak...
  10. KısayolKısayol reportŞikayet pmÖzel Mesaj
    ParK
    ParK's avatar
    Kayıt Tarihi: 16/Ağustos/2006
    Erkek
    php ile basit bir arama ve bulup yerdeğiştirme ile engelleniyor artık ama genede başka bir yöntem çıkar eminim ..

    think what u have,then think what can u do with "em and choose the easiest way for you ,do something..u will grab the success! ParK
  11. KısayolKısayol reportŞikayet pmÖzel Mesaj
    GolgeleR
    GolgeleR's avatar
    Kayıt Tarihi: 01/Ekim/2005
    Erkek
    millet o kadar topic acıp xss xss diye anırırsa tabi kapanır suc sizde aq zükiim böle işi ya o kadar dendi belli etmeyin acıkları kimseye dağıtmayın dendi off of..!

    BAN
Toplam Hit: 13462 Toplam Mesaj: 16