Domande con tag 'xss'

2
risposte

Le app del telefono sono vulnerabili a XSS o CSRF? (Webview, PhoneGap, Chrometab)

Devo fornire la prova che CSRF o XSS è possibile su un telefono ... utilizzando PhoneGap, una Webview, o in particolare una "Scheda Chrome" o equivalente iOS. Credo che in teoria sia possibile, e la mitigazione è necessaria, ma stiamo cercand...
posta 07.06.2015 - 04:06
2
risposte

XSS ha raggiunto la fine del ciclo di vita con l'introduzione dell'intestazione HTTP X-XSS-Protection?

Con l'introduzione dell'intestazione X-XSS-Protection HTTP mi sembra che l'impatto sulla vulnerabilità (leggi: quantità di utenti potenzialmente interessati con i browser moderni) sia drasticamente ridotto. In primo luogo, questo signifi...
posta 25.06.2016 - 18:45
2
risposte

E 'sufficiente convertire' ed evitare XSS nelle stringhe JavaScript?

È sufficiente convertire ' in &#039; , > in &gt; e < in &lt; per evitare XSS quando si inseriscono dati non affidabili in una stringa JavaScript come sotto? <script> param='payload'; </sc...
posta 27.11.2014 - 14:19
3
risposte

Come vengono utilizzate le codifiche dei caratteri per bypassare i disinfettanti XSS?

Ho letto in diversi blog che la funzione% di% di% di file% ha alcuni problemi quando uno non fornisce il set di caratteri previsto come parametro facoltativo. Qualcuno può spiegare alcune cose di base sugli exploit XSS derivanti dall'uso erra...
posta 28.02.2018 - 08:26
2
risposte

Escaping dell'output di rich text editor

Quando si dispone di un editor di testo avanzato su un'applicazione Web, qual è il modo migliore per sfuggire alle entità HTML e prevenire gli attacchi XSS mantenendo la formattazione ( <b> , <i> , <u> , ... ecc.)...
posta 25.01.2014 - 01:06
3
risposte

La politica di sicurezza del contenuto è applicata solo durante il rendering iniziale?

Il CSP viene applicato solo durante il rendering iniziale, ovvero non esiste una copertura continua dopo il caricamento del documento? Ecco un esempio di ciò di cui sto parlando: Diciamo che la tua pagina, example.com , ha qualche JS che...
posta 26.10.2016 - 21:13
2
risposte

Perché non dovrei inserire l'input dell'utente nei commenti HTML?

Il foglio Cheat di prevenzione XSS OWASP contiene un elenco di posizioni in cui i dati non attendibili non dovrebbero mai essere mettere: <script>...NEVER PUT UNTRUSTED DATA HERE...</script> directly in a script <!--...N...
posta 11.06.2016 - 11:00
2
risposte

Best practice per l'integrazione di javascript esterni?

Sto cercando alcuni consigli standard su come integrare JavaScript esterno in un sito web. Ad esempio, in mywebsite.com : <script src='//externalsite.com/js/script.js'></script> Il fatto è che se externalsite.com viene...
posta 28.05.2013 - 17:56
2
risposte

Fine di un blocco javascript senza carattere barra

Situazione molto frustrante su un pentest che sto facendo attualmente - Ho trovato un posto dove posso iniettare quasi tutti i caratteri in un pezzo di javascript da un parametro. Ma gli sviluppatori web sembrano fortunati: il codice che poss...
posta 07.07.2016 - 11:52
3
risposte

Un tag del modulo HTML è più sfruttabile di un link HTML nel contenuto inviato dall'utente?

Ho un editor di contenuti in un'applicazione web che consente agli amministratori di aggiungere e modificare contenuti in determinate aree dell'applicazione. Il componente editor che ho usato rimuove automaticamente qualsiasi tag di script, e...
posta 18.04.2016 - 12:06