Domande con tag 'xss'

5
risposte

referrer che controlla come difesa per l'attacco XSS

Dopo aver letto la domanda sul referrer e risposta di @DW, non ho capito la seguente parte: XSS defense. Strict referer checking can make reflective XSS attacks harder, because other sites can't trick the victim's browser into visit...
posta 22.11.2012 - 18:09
3
risposte

Questi tag e attributi HTML possono rendere il mio sito vulnerabile?

Sto sviluppando un sito web sociale e voglio consentire all'utente SOLO questi tag e attributi html nei loro post: tags: <img>, <b>, <strong>, <blockquote>, <a> attributes: 'src', 'alt', 'width', 'height', 'href...
posta 02.09.2015 - 23:30
2
risposte

payload XSS con una restrizione di dieci caratteri

C'è un campo di input che non viene codificato sul lato server. Ma se dai un intero script diciamo <img src=a onerror=alert(1)> , mostra un errore del tipo: <img src=a....' non è un valore valido. Non sono a conoscenza di al...
posta 18.06.2016 - 21:45
2
risposte

Sono entrambi attacchi cross-script scripting?

Ho ricevuto una recente recensione sulla sicurezza di un sito Web che menzionava una vulnerabilità di cross-frame scripting. In breve, ha menzionato che un sito dannoso potrebbe caricare la pagina in un iframe, ingannando l'utente a pensare che...
posta 05.11.2013 - 17:44
1
risposta

Un Content-Type: text / plain intestazione protegge contro XSS nei browser?

Sto creando un piccolo script web che reindirizza principalmente il browser ma presenta alcune condizioni di errore quando i parametri di input non possono essere convalidati. Mi piacerebbe visualizzare messaggi di errore come il parametro X...
posta 19.08.2015 - 13:34
2
risposte

Rischi di servire contenuto non affidabile sotto HTTP Content-Type: text / plain?

In questo caso mi imbatterò in attacchi XSS o verrà richiesto un download di file? Ci sono problemi di sicurezza che potrebbero sorgere in un browser moderno?     
posta 21.06.2012 - 20:43
1
risposta

Intestazioni di sicurezza HTTP su non HTML (immagini, JavaScript, ecc.)

Diciamo che le intestazioni di sicurezza HTTP di seguito sono applicate a tutte le pagine HTML di un sito: HTTP Strict Transport Security (HSTS) X-Frame-Options (XFO) X-XSS-Protection X-Content-Type-Options Va bene per non inserir...
posta 10.02.2014 - 21:43
1
risposta

Esiste una versione di base di jQuery che non presenta una vulnerabilità XSS?

Sto lavorando a un progetto aziendale e abbiamo una nuova versione imminente. Il team di sicurezza esegue una scansione di sicurezza, in quel report di vulnerabilità c'è un punto con cui sto lottando. Il progetto utilizza jQuery 1.4.x e causa un...
posta 02.01.2018 - 13:28
2
risposte

Divulgazione di file dell'utente finale o installazione di cavalli di Troia tramite XSS

Mi sono imbattuto in seguenti esempi di attacchi XSS su OWASP : Other damaging attacks include the disclosure of end user files, installation of Trojan horse programs... Come noto, un attacco XSS classico che utilizza JS ha un accesso m...
posta 04.07.2016 - 15:39
3
risposte

Eliminazione della prevenzione degli script cross-site rimuovendo & lt e & gt

Sto testando un'applicazione che salta solo < e > simboli. L'input dell'utente che viene convalidato viene sempre inserito tra tag html come <b> , <span> , <div> , ecc. E non viene mai passato alla p...
posta 13.08.2013 - 13:21