![]() |
Xss: Cегодня и вчера. Опрос
[о чем?]
В последнее время все больше и больше говорят о том что эта уязвимость себя изжила, что она не опасна, бессмыслена наконец и поэтому нет смылса обращать на нее пристальное внимание, в.т.ч и администраторм. Одним словом некоторый контингент говорит о том что XSS сечас не являеться реальной угрозой! Однако такие суждения как : не опасна, ничего им не сделаешь и.т.п на фоне происходящего выглядят как бы немного самонадеянными, если не сказать грубее. То что XSS очень опасная атака, спомощью которой можно, как завладеть куками юзера на портале платной музыки, так и выполнить код на компьютере жертвы, а так же приимущества и способы реализации XSS были показаны такими людьми как Zadoxlik, Ls01r, и другими представителями хак-фронта. Я даже не говорю о том насколько опасны активные XSS. Почему же при всех этих несомненных приимуществах XSS находяться люди(причем порой достаточно авторитетные) которые считают эту уязвимость вчерашним днем? [main] В февральском номере журнала Хакер. Спец(кстати последнего выпуска журнала). По этому вопросу был опрошен ряд авторитетных людей, собственно вопрос звучал так: Xss- реальная угроза или слабое место пофигистов? Валерия Комиссарова:На мой взгляд, проблема XSS достаточно серьозна и распространена, чтобы не принимать ее во внимание. И масштабы этой "эпидемии" заставляют говорить об XSS как о значительной, а не об очередной PR-придумки Михаил Фленов:Сверхугрозой я бы эту атаку не назвал.<...>Все это невнимательность или ламерство програмистов<...>. Антон Карпов: Любая проблема безопастности возникает под действием человеческого фактора<...> Учитывая растущую популярность XSS-атак я бы не назвал это слабым местом пофигистов, во всяком случае, тогда бы нам пришлось признать, что пофигистов в мире очень и очень много =) Крис Касперски:<...>В лучшем случае, злоумышленник получает доступ к кукисам(хранящим массу конфиденциальной информации). В худшем же-полностью захватывает управление удаленной машиной. Это вполне серьозная угроза, с которой необходимо считаться. Вот собсвенно такого мнения предерживаються господа с весьма весомым именем в сети. Лично мне больше всего близка позиция Криса Касперски. Однако я не стал замыкаться на своем мнение и провел опрос среди людей с которыми я общаюсь в ICQ. Вопрос я поставил следующим образом: Считаете ли вы XSS фактически бесполезной уязвимостью. Итог: 11\7 в пользу XSS =). Но все же чуть меньше половины опрошенных отвернулись от межсайтового-скриптинга. Один из опрошенных высказал очень правельную мысль: что любой уязвимостью надо ументь грамотно распорядиться и тогда она превращаеться в очень серьозную угрозу, я склонен с ним согласиться, ведь, на мой взгляд, отсюда и все проблемы: из-за недостаточного понимания уязвимости, нежелания ее изучить и возникают такие суждения: мол, я не знаю этой баги, значит она бесполезна, значит и защищаться от нее не надо. Но этот подход в корне неправельный. Кстати классическим примером такого отношения к сути дела стал администратор сервиса РОЛ, который даже после того как LS01r написал статью и даже СНЯЛ ВИДИО!!! про использовании XSS на его портале не закрыл ни одну из сущетвующих баг! Например одна из них: Код:
http://photo.rol.ru/showgallery.php?si=%22%3E%3C%2Ftd%3E%3Cscript%3Ealert%28%27xss%27%29%3C%2Fscript%3E&perpage=12&sort=1&cat=all&ppuser=В итоге, уважаемые Античатовцы, я бы хотел задать вопрос вам: Считаете ли вы XSS реальной угрозой или полагаете что эта бага почти бесполезна? Прошу вас не давать односложных ответов, а аргументровать вашу позицию. P.S Выражаю благодарность всем принявшим участие в моем опросе, журналу Хакер. Спец. Помните, что это не более чем мое и впоследствие ваше субьективное мнение. Спасибо за внимание |
считаю серьезной уязвимостью, так как через нее получалось и провайдеров взламывать и обьяснить им их ошибку и как это исправлять =)
|
Xss была есть и будет есть,точнее кормить=)
|
при взломе - она важна. При защите - на нее плюют. Такая вот заморочка.
Ди и случай на случай не приходится. И помоему ты малось разделом ошибся. Это для флейма, но никак не для "Защита компьютера и анонимность в сети." |
Считаю серьезной уязвимостью, потому что с помощью нее не один сайт был взломан.
|
Xss - это полезная бага, но все зависит от конкретного случая, но чаще всего хорошо помогает.
|
Серьезной уязвимостью XSS быть не может по определению, потому как направлена на "клиента" всегда. Безусловно, с помощью XSS были реализованы многие взломы, однако опять повторюсь: это было лишь первой ступенью, а именно получение конфеденциальной информации (пароль/хэш пароля в кукисах). Хотя если целью было завладение только лишь этими данными, то это единственная ступень =).Тем более XSS обычно браузерозависима, так что ни одна уязвимость этого класса не дает 100% пробивки.
Отдал голос "Эта уязвимость вчерашний день, но все-таки иногда актуальная". Всем известно, что с совершенствованием меча совершенствуется и щит. Сегодня мы можем наблюдать, как щит становится все крепче, а меч остается все тем же ... Попробуйте, например, с помощью XSS завладеть моим аккаунтом на этом форуме. Могу вас уверить, что успех будет бесконечно далек ... |
Если других вариантов нет, то xss... кста, с помощью неё и троянить народ мона)
|
Цитата:
p.s. голосавать, так как xss ниразу ниюзал, хотя многое о ней слышал |
Цитата:
|
Цитата:
Второе, так говорит тот, кто с ней никогда не сталкивался, или не ощутил ее результатов, по большей части из-за непорффесионализма взломщика. Цитата:
Цитата:
Цитата:
Цитата:
Че, насчет меча не прав, насчет форуа прав )), а насчет меча не прав. Пример, вспомни пхпбб, сначала были xss в простых бб тегах, залатали, потом вложенные, залатали, потом вложенные 3 и 4-ные, которые придумал WJ. В любом случае, взлом от защиты не намного уж и отстает. Еще больше прикол в том, что каждый из нас знает как сделать так, чтоб невозможно было взломать ниодин форум, только опять же к нашему мнению никто не прислушивается, как и прежде. А зачем, XSS это же безделушка для младших класов....вот так и живем )) C[]R3, ну блин, в код страницы внедряются вредоносные элементы/програмы/скрипты, которые при просмотре страницы пользователем троянят его, вот и все, если уж оч. просто. |
Цитата:
|
Abra перечитай всю фразу человек говорит о том, что хакера не надо ненавидеть, а что к нему надо прислущиваться, тот кто учиться на своих ошибках- умен, дурак же так и будет считать что уязвимость "безделушка для младших классов" Классический пример приведен: Администратор РОЛа @Andy.
2PinkPanther Спасибо за очень развернутый комментарий, плюс поставил, жалко что тему выкинули в зону с отключенным счетчиком |
Цитата:
Спасибо за разъяснение. |
Цитата:
|
Constantine тебе спасибо, за отличную тему для размышлений!!
и кстати незабывайте, именно блягодаря XSS, Куваев словил огромнейщий депресняк и чуть не убил Масяню в свое время))[a-chat], именно блягодаря XSS, было украдено около ляма акков livejournal[a-chat], именно блягодаря XSS, на MySpace появился первый в мире XSS червь, который непонятно почему, принес ей норм. убытков, ибо добавление себя в друзья, скриптом, они считают злостным досом)), именно блягодаря XSS, стало возможно без брута взломать фтп акк на народе, нм.ру, почте.ру[a-chat], именно блягодаря XSS, несколько моих элит уинов забанили(icq.com)[a-chat])), именно блягодаря XSS, я заработал в сети свой первый американский шекель[a-chat], именно блягодаря XSS.... и т.д. вобщем. Так что никак не соглашусь с тем, кто говорит что бага несерьезная. Да, в основном она направлена на пользователя, но как говорил Митник, человек самое слабое звено в системе защиты, и посему если взлом на систему должен быть осуществлен дальше, а дырок больше нету, то почему бы и не воспользоватся этим звеном!! Да и к тому же, с другой стороны, сейчас тенденция хэк комерции какраз и направлена на атаку именно на пользователей. |
Цитата:
придётся как обычно всё самому разруливать :) |
Xss - рулила и будит рулить.
|
вчера с Айсом на эту тему говорили, помойму "Эта уязвимость вчерашний день, но все-таки иногда актуальная"
|
* Эта уязвимость вчерашний день, но все-таки иногда актуальная
помоему XSS - это самый гибкий типа атаки. разновидностей много у нее всяких. вообщем через эти иксэсэс и ломают всякие серьезные порталы, т.к. их можно встретить в любом месте сайта. но серьезной угрозой все-таки это не назвать потому что всё это ***ня. |
*Эта уязвимость вчерашний день, но все-таки иногда актуальная
я так ответил. Хотя при складывании определенных условий - эта атака становиться опаснее инклуда и инжекшена. При условии, что у тя есть сплоет под нужный броузер конечно ;) А если у тебя есть этот сплоет и активная xss на майл - можно протроянить пол страны и тебя даже не заметят ). Короче в большинстве случаев - безполезна. Но при складывании определенных условий - становиться термоядом |
xss рулит))) Дырки... Вон в соседний теме кто-то xss в нашей планете нашёл) Увязимость планеты)
А так я ответил за Цитата:
|
Я, не подумав, ответил "Эта уязвимость вчерашний день, но все-таки иногда актуальная", но, поразмыслив, понял, что ХСС в наше время доволько актуальная уязвимость.
|
XSS которая влечёт за собой последовательную работу с переменной (например вывод её на экран другим пользователям, запись в базу и тп) она опасна, а остальные почему то я думаю фильтровать не обязательно, только взгляните:
PHP код:
|
блять тема 2007 года нахуиа так делать?
|
GrinGoO, извините я по поиску её нашёл
|
Цитата:
Ты бы сначала почитал что такое Ксс... причем тут пхп код и ксс? =\ |
Вопрос в другом надо ли тут фильтровать $_GET['gg']
|
Цитата:
|
Цитата:
|
Twoster, ну и зачем?
|
Цитата:
Вот к примеру у тебя есть дом, в нем замок, есть ключ. Нужно ли ключ брать с собой, или можно оставлять в замке? Если ты ответишь, что брать с собой/прятать/etc, то повторю твой вопрос " ну и зачем?" |
Twoster, некорректный ответ, покажи мне что можно сделать через эту мега уязвимость?
http://total.far.ru/dirka.phtml?gg=']);?%3E |
Цитата:
Цитата:
хватит ПИСАТЬ, попробуйте сначала хоть что-то ЧИТАТЬ !!! (c) Jokester. |
http://total.far.ru/dirka.phtml?gg=%3Cscript%3Ealert('XSS');%3C/script%3E НИчего не даст я же написал, эта переменная никуда не записывается и нигде не используется, вывод ты увидишь только у себя на экране, ну возможно у тебя повысится ЧСВ это максимум
|
Цитата:
|
в Книге " Методы атак веб приложений" Товарищ Кузя, доходчиво расписал эту уязвимость придав ей класс критической.. хз...
Сам лично пару раз уводил куки...считаю што в арсенале держать все жэ надо... |
Цитата:
было дело давно как-то полазив на сайте одного из хостеров обнаружил пассивную xss, там же был опенсорс форум, проводив админа форума на xss получил его, куки, но в админку не зайти изза привязки к IP. Зная сорцы форума я составил xss, чтобы админ добавил нового админа. Опять проводив админа на скрипт, я вошел в админку, в которой можно было добавлять файлы на сайт. Я к тому, что XSS будет всегда актуальной багой. И не обращать на нее внимание сверх невежества. |
Даю наводку, КСС не всегда юзается для угона кукисов. =)
|
Цитата:
|
| Время: 13:26 |