Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   Возможности Xss (https://forum.antichat.xyz/showthread.php?t=11981)

Kreps 21.12.2005 12:47

Возможности Xss
 
Меня спросили по Xss:
Цитата:

какие это дает возможности кроме запуска Js на своей машине
Но так как мне знаний еще не хватает, то я не могу дать полный ответ.
Подскажите, пожалуйста, что можно и чего нельзя сделать с использованием Xss?

dinar_007 21.12.2005 12:49

Много чего ))) Хотя бы вызвать алерт, или стырить куки или сессию )))

Kreps 21.12.2005 12:53

А по поводу скриптов? Только ЯваСкрипт? Или не только?

dinar_007 21.12.2005 12:56

Нет... не только ))) Ещё и теги разных форумов в этом могут принять участие )))

Kreps 21.12.2005 13:01

То есть возможно использования ПХП?

dinar_007 21.12.2005 13:03

Ну типа да, но это что-то другое ))) Не знаю как правильно сформулировать фразу... лан пох... может кто-нибудь другой что-нибудь объяснит в этой теме )))

FQziT 21.12.2005 13:07

Цитата:

Только ЯваСкрипт? Или не только?
Нет. Не только=)) Ещё и VbScript тоже можно. Просто он, наверное, не так популярен и поэтому все используют JavaScript.

Algol 21.12.2005 15:32

Цитата:

Сообщение от Kreps
Подскажите, пожалуйста, что можно и чего нельзя сделать с использованием Xss?

XSS это выполнение вредоносного клиентского скрипта на машине пользователя, в контексте уязвимого сайта.
Это означает, что скрипт может выполнить любые действия, которые может выполнить данный юзер на данном сайте. Например, если юзер является модератором некого форума и имеет право на удаление топиков, то XSS атака на данного пользователя позволяет удалять топики.
Кроме выполнения действий от лица юзера, XSS позволяет также получить конфиденциальную информацию с данного сайта и доступную данному пользователю. Например пароль или личную почту или состояние счета и т.п.
Чего XSS НЕ может делать: XSS это атака на клиента а не на сервер, поэтому XSS не позволяет выполнять серверные скрипты (PHP, Perl, ASP и т.п.), не позволяет редактировать файлы сервера по FTP и т.п. (За исключением тех случаев, когда управление сайтом доступно через веб-интерфейс).

Kreps 21.12.2005 18:58

Спасибо огромное за исчерпывающий ответ!

FQziT 21.12.2005 19:09

Хмм... ответ получен - ТЕМА ЗАКРЫТА!


Время: 03:31