Domande con tag 'javascript'

2
risposte

Perché i browser consentono a JavaScript di pagine Web esterne di collegarsi a localhost?

Sto leggendo link In questo articolo viene descritta una vulnerabilità (ora rattoppata), in cui un programma desktop ascolta le richieste HTTP da localhost. Quel server si fida essenzialmente del suo input e può essere usato per compromette...
posta 15.08.2016 - 22:27
1
risposta

Bridging TLS handshake per lasciare la chiave privata nel browser

Situazione Abbiamo un'app Web a singola pagina che consente all'utente di trascinare i propri certificati e la propria chiave privata. Questi vengono quindi utilizzati per l'autenticazione nel servizio web. Mentre i browser sono in grado...
posta 03.04.2018 - 09:56
1
risposta

Come posso evitare richieste dalla console del browser mentre utilizzo ancora ajax? [duplicare]

Ho un endpoint API pubblicamente disponibile. Devo impedire a un semplice script $ .ajax di scaricare tutti i dati esposti in pochi secondi e di forzare almeno una pagina ad aggiornare ogni volta che una nuova richiesta vuole essere inviata. A...
posta 20.10.2017 - 22:48
1
risposta

Perché non riesco ad aprire la pagina delle impostazioni di Chrome da JavaScript?

Considerare questo semplice metodo che apre una nuova scheda in JavaScript: <!DOCTYPE html> <html> <body> <p>Click the button to open a new browser window.</p> <button onclick="myFunction()">Try it</but...
posta 18.10.2017 - 07:13
1
risposta

Heap Spraying è valido solo per le applicazioni del browser?

Poiché l'irrorazione dell'heap sfrutta la prevedibilità di javascript nell'allocazione dei blocchi di heap, significa che l'irrorazione dell'heap funziona solo per le applicazioni browser e non per altre applicazioni usuali?     
posta 25.09.2017 - 17:56
3
risposte

Perché CSP non impedisce a JS di modificare lo stile di un elemento?

Puoi usare la politica di sicurezza dei contenuti per disabilitare gli attributi di stile, ma puoi semplicemente aggirare questo usando javascript per modificare lo stile di un elemento. Non è un buco di sicurezza o mi manca qualcosa?     
posta 17.01.2018 - 02:41
2
risposte

XIB attacco vsibible in html ma nessuna esecuzione

Per testare XSS per un determinato sito web, nome utente nelle impostazioni dell'account su <script type="text/javascript">alert("XSS");</script> . Nel codice html è visibile e non è in esecuzione. Quando cambi il nome utente la...
posta 30.08.2018 - 16:06
2
risposte

Il codice JavaScript nel browser può essere modificato dall'hacker per ottenere l'accesso a risorse non autorizzate?

Ho un'app API Spring Boot sul lato server e l'app VueJS sul lato client. Dopo aver eseguito correttamente l'accesso, il lato server invia una risposta JSON che include accountType con valore VIEW_GOLD o VIEW_SILVER, se accountType è VIEW_GOLD, l...
posta 01.08.2018 - 12:14
1
risposta

Come eseguire DOM XSS?

Ho fatto questa sfida e mi sono imbattuto in un livello super difficile che penso sia tutto merito del DOM XSS. Lo so perché non ricevo alcuna risposta dal lato server e tutto ciò che inserisco non rifletterà indietro a causa della fuga bruta...
posta 25.08.2016 - 11:07
1
risposta

Quali sono questi collegamenti che mi sono stati inviati più volte su facebook?

2 miei amici mi hanno inviato link molto sospetti su Facebook, che mi chiedono credenziali su un sito esterno. Inserendo [email protected] nel nome utente e 1234 per la password fammi entrare e reindirizzami su alcune specifiche dell'a...
posta 28.03.2016 - 18:29