Перейти к содержанию
СофтФорум - всё о компьютерах и не только

XSS атаки


Рекомендуемые сообщения

Мне сказали, что возможна XSS атака, т.к. выводится referrer в необработанном виде. Что вообще такое XSS атаки? Какую опасность представляют XSS атаки на скрипт? Как можно предохранится в этом случае от такой безрадостной перспективы? :g:

Заранее благодарю за ответы.

Ссылка на комментарий
Поделиться на другие сайты

Что такое вообще - атака, при которой хакер пишет, к примеру, в форму, свой код, и он выполняется при заходе пользователя на страницу.

Чтоб было проще понять: я пишу

<script language-"javascript">alert("HI")</script>

Если бы скрипт форума не был рассчитан на такие попытки взлома, то код бы выполнился, появилась бы табличка, и это была бы xss. Но форум обработал эту строку и ничего не случилось. Жаль :)

Какую опасность представляют XSS атаки на скрипт - иногда просто баловство, вроде появившегося окошка, иногда хакер узнаёт IP для последующих атак, чаще всего - воровство cookies, и, как следствие, получение паролей пользователя к веб-ресурсам.

Как можно предохранится в этом случае от такой безрадостной перспективы - вставить множество проверок получаемых данных.

Это было очень кратенько, больше информации в этой статье

Ссылка на комментарий
Поделиться на другие сайты

С вопросом: "Что это такое?" я разобрался... Теперь возникает логический вопрос: Как с этим бороться??? Какие есть фильтры? Особенно буду благодарен за ссылки с практическими советами!

Ссылка на комментарий
Поделиться на другие сайты

С вопросом: "Что это такое?" я разобрался... Теперь возникает логический вопрос: Как с этим бороться??? Какие есть фильтры? Особенно буду благодарен за ссылки с практическими советами!

Фильтри - заменить всех специальних html символов

т.е. вместо

echo $_SERVER["HTTP_REFERER"];

пишеш

echo htmlspecialchars($_SERVER["HTTP_REFERER"]);

это конечно если твой сайт на PHP написан

Иначе просто заменяеш < на < и > на > и конечно с ' и " тоже надо осторожно

Ссылка на комментарий
Поделиться на другие сайты

Честно говоря вопрос у меня возник после прочтения вот этой статьи: http://www.webmascon.com/topics/development/18a.asp

И коментов к ней.

Статья про 404 страницу ошибок.

Ссылка на комментарий
Поделиться на другие сайты

Ждал помощи от форума, но не дождался... нашел всё сам!

Кстати если у кого возникнут такие же проблемы, вот ссылки:

http://www.rznhost.com/content_showcat-5.html - несколько статей

http://inattack.ru/article/461.html - 3 тип rss атак, через DOM

Я думаю вторая ссылка пригодится и знающим людям.

Всем спасибо.

Ссылка на комментарий
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...