Domande con tag 'xss'

2
risposte

Un hacker può cancellare i miei file server e il database dove sto usando la funzione di sotto?

Voglio sapere come proteggere il mio sito web dagli hacker. Sono uno sviluppatore di php-mysql. Per il recupero dei dati dai database uso sempre MySQLi. Per impedire il mio sito Web dall'iniezione SQL, utilizzo sempre la funzione $db->real_...
posta 24.12.2018 - 14:10
1
risposta

XSS in CSS personalizzato, fornito dall'utente

Gli utenti della nostra app Web vorrebbero utilizzare CSS personalizzati per personalizzare parti dell'interfaccia utente. Mi è venuta in mente una sorta di lista nera per le "parolacce" dei CSS e sono curioso di sapere se sia sufficiente o se d...
posta 23.11.2018 - 18:25
1
risposta

Replica di azioni javascript da un sito Web diverso (XSS?)

Ho codice html / javascript sul mio sito in questo modo: <a onclick="validateForm('formEdit',...,'submitpage(&quot;mypaymentsettings&quot;,&quot;320&quot;)','show_confirmation_message()','conf1');" href="#"><span>Sa...
posta 09.02.2011 - 13:10
1
risposta

Bypassare il filtro XSS sostituendo i caratteri?

È possibile ignorare un filtro XSS che sostituisce i caratteri dannosi? Ho preparato questo filtro: searchTextField.replace(/</g, " ") .replace(/>/g, " ") .replace(/"/g, " ") .replace(/'/g, " ") .replace(/=/g, " ") .r...
posta 11.11.2018 - 11:45
1
risposta

Quali caratteri devono essere sfuggiti o sostituiti per evitare gli attacchi callback xss jsonp?

Dispongo di un servizio che consente all'utente di specificare un nome di funzione di callback che avvolge i dati restituiti per supportare callback jsonp. Voglio assicurarmi di coprire tutte le mie basi per quanto riguarda la prevenzione degli...
posta 25.08.2018 - 22:07
1
risposta

XSS via MIME annusa un XSS memorizzato o riflesso?

Il titolo dice tutto. Capisco come sfruttare XSS tramite lo sniffing MIME, ma la domanda è: si chiama questo tipo di XSS memorizzato o riflesso? OWASP dice Stored attacks are those where the injected script is permanently stored on the...
posta 25.09.2018 - 06:24
2
risposte

Come eseguire questo script dall'immagine?

Sto testando la mia applicazione per le vulnerabilità della sicurezza. Ho inserito javascript in una gif e l'ho caricato nell'applicazione. L'applicazione carica l'immagine nel tag <img> . Lo script viene eseguito solo se l'immagine è...
posta 16.02.2018 - 06:20
1
risposta

Accesso negato dopo l'inserimento del payload XSS riflesso in JavaScript

Sto ottenendo una riflessione multipla del mio input su una pagina di siti web, una delle riflessioni del mio input è contenuta nel tag <script> . Il tag script che ho appena menzionato ha src che si riferisce ad un altro dominio,...
posta 29.01.2018 - 15:10
1
risposta

Il campo e la funzione di input sono sicuri? [chiuso]

Sto solo imparando a conoscere la sicurezza IT, quindi questa è roba di base e sto forse pensando troppo. 1. Ho questo campo di immissione sul mio sito wordpress (ssl è attivo) che indirizza l'utente al prodotto che ha inserito: HTML...
posta 19.08.2017 - 00:50
1
risposta

Come posso evitare XSS su un input $ _POST?

Ho già seguito il suggerimento qui e ha aggiunto: /* Prevent XSS input */ $_GET = filter_input_array(INPUT_GET, FILTER_SANITIZE_STRING); $_POST = filter_input_array(INPUT_POST, FILTER_SANITIZE_STRING); nella parte superiore del mio fil...
posta 10.03.2018 - 23:45