Domande con tag 'xss'

2
risposte

XSS quando, e "sono sfuggiti?

Sto ripetendo un sito web che ha un XSS riflesso, o almeno un vettore per un riflesso, ma il problema è il seguente: Esce < , > , " alle loro entità HTML, ma non & , ) o ( . Non sei in un tag, quindi dev...
posta 11.12.2013 - 01:33
3
risposte

XSS è una vulnerabilità o un attacco?

Perché così tante persone usano diverse difese (attacco o vulnerabilità) per XSS? Penso che XSS sia un attacco, che sfrutta una vulnerabilità di filtraggio insufficiente. Ho ragione? La risposta a questa domanda dovrebbe spiegare in modo ineq...
posta 16.10.2014 - 10:29
2
risposte

Perché la XSS non può essere rilevata da un firewall di applicazioni Web?

Questo OWASP articolo menzionato "Utilizzando la convalida dei dati, è possibile rilevare e prevenire solo l'XSS riflesso, non è possibile rilevare XSS persistente, XSS basato su DOM solo in misura limitata se parte dell'invio viene inviata ne...
posta 05.07.2016 - 08:02
2
risposte

Come proteggere dalla nuova tecnica Javascript Injection che non usa eval ()?

C'è una nuova tecnica di iniezione Javascript che sta generando chatter nei forum menzionati qui Ecco il codice di esempio: String.prototype.code = function(){ return (new Function('with(this) { return ' + this + '}' )).call({}); }; var s...
posta 17.05.2011 - 17:10
3
risposte

Modifica di una variabile $ _SESSION in PHP tramite XSS?

Non sono sicuro che quello che sto dicendo abbia senso ... ma è possibile che io modifichi una variabile $ _SESSION al di fuori dello script PHP di destinazione? Uno dei nostri script usa una variabile $ _SESSION e non sono sicuro che sia vul...
posta 09.02.2011 - 13:31
3
risposte

Tipico attacco XSS della casella di ricerca

Quando sviluppo un sito, sono sempre consapevole dei difetti di sicurezza, ma sto cercando di capire come mai una casella di ricerca potrebbe essere utilizzata per iniettare uno script che potrebbe essere eseguito su una mia pagina. Quindi ca...
posta 09.04.2016 - 16:32
2
risposte

Che cos'è lo scripting cross-site? [duplicare]

Prima chiedo c'è una definizione assoluta? Ho fatto un po 'di Google e sembra che tutti dica qualcosa di diverso. SO dice una persona An XSS vulnerability exists whenever a string from outside your application can be interpreted...
posta 22.07.2012 - 01:34
4
risposte

Quali attacchi XSS non hanno la sconfitta "Reflective XSS Protection"?

È passato un po 'di tempo da quando ho giocato con le vulnerabilità di cross-site scripting, ma oggi mi sono imbattuto in un sito web che cercava di provare una vulnerabilità XSS di base. Così doverosamente digitato: http://example.com?quer...
posta 16.11.2012 - 14:02
2
risposte

XSS nel meta tag HTML

Esiste un'applicazione web che contiene una funzione di ricerca. Quando cerco aaaaaaaaxss ottengo questo: <meta property="the:property" content="100 Results for aaaaaaaaxss (Page 1)" /> Rimuove i caratteri < e >...
posta 01.06.2014 - 02:42
1
risposta

Qual è la necessità di; (1 in questo payload XSS?

In un attacco XSS (proof of concept per i motivi del test della penna), la seguente stringa viene aggiunta ad un URL: ;alert(String.fromCharCode(88,83,83));(1 Capisco cosa fa ;alert(String.fromCharCode(88,83,83)) (crea solo una finestr...
posta 05.07.2017 - 17:39