ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Вопрос по XSS
  #1  
Старый 20.05.2010, 11:53
Аватар для Katsuro
Katsuro
Познающий
Регистрация: 26.05.2009
Сообщений: 86
Провел на форуме:
768958

Репутация: 16
Отправить сообщение для Katsuro с помощью ICQ
По умолчанию Вопрос по XSS

Начнем с того, что я перечитал много статей по XSS и т.д.
Вопрос заключается в том как отличать найденные XSS уязвимости. Пассивные они или активные?
Вот пример: http://avto-russia.ru/info/contact.html
Уязвимое поле: Ваш E-mail
<script>alert('xss')</script>
Какая это XSS?. Сильно не пинайте
 
Ответить с цитированием

  #2  
Старый 20.05.2010, 11:54
Аватар для seofilms
seofilms
Участник форума
Регистрация: 27.05.2009
Сообщений: 115
Провел на форуме:
2312554

Репутация: 97
По умолчанию

Ошибся, там где ты написал это post пасивная xss.
 
Ответить с цитированием

  #3  
Старый 20.05.2010, 11:57
Аватар для POS_troi
POS_troi
Познавший АНТИЧАТ
Регистрация: 01.12.2006
Сообщений: 1,769
Провел на форуме:
3718311

Репутация: 1118


Отправить сообщение для POS_troi с помощью ICQ
По умолчанию

Цитата:
Пассивные

Пассивные XSS подразумевают, что скрипт не хранится на сервере уязвимого сайта, либо он не может автоматически выполниться в браузере жертвы. Для срабатывания пассивной XSS требуется некое дополнительное действие, которое должен выполнить браузер жертвы (например, клик по специально сформированной ссылке). Их также называют первым типом XSS.

Например: провоцируем пользователя запустить URL http://example.com/search.php?q=porn%3Cscript%3EDoSomething();%3C%2Fs cript%3E. Будет исполнен скрипт <script>DoSomething();</script> — если, конечно, сервер не принял никаких мер по его экранированию.
[править] Активные

При активных XSS вредоносный скрипт хранится на сервере, и срабатывает в браузере жертвы при открытии какой-либо страницы заражённого сайта. Их также называют вторым типом XSS.

Активному скриптингу подвержены сайты так называемого «веб 2.0» — форумы, блоги, гостевые книги и социальные сети.
http://ru.wikipedia.org/wiki/Межсайтовый_скриптинг

Последний раз редактировалось POS_troi; 20.05.2010 в 12:01..
 
Ответить с цитированием

  #4  
Старый 20.05.2010, 11:57
Аватар для Katsuro
Katsuro
Познающий
Регистрация: 26.05.2009
Сообщений: 86
Провел на форуме:
768958

Репутация: 16
Отправить сообщение для Katsuro с помощью ICQ
По умолчанию

Значит найденная мной XSS является пассивной, а как выявить активную?
Если честно я не вижу разницы между ними =) Объясните кто-нибудь доступным мне языком
 
Ответить с цитированием

  #5  
Старый 20.05.2010, 11:59
Аватар для Katsuro
Katsuro
Познающий
Регистрация: 26.05.2009
Сообщений: 86
Провел на форуме:
768958

Репутация: 16
Отправить сообщение для Katsuro с помощью ICQ
По умолчанию

Цитата:
Сообщение от POS_troi  
http://ru.wikipedia.org/wiki/%D0%9C%D0%B5%D0%B6%D1%81%D0%B0%D0%B9%D1%82%D0%BE%D 0%B2%D1%8B%D0%B9_%D1%81%D0%BA%D1%80%D0%B8%D0%BF%D1 %82%D0%B8%D0%BD%D0%B3#.D0.9F.D0.BE_.D0.BC.D0.B5.D1 .85.D0.B0.D0.BD.D0.B8.D0.B7.D0.BC.D1.83_.D0.B8.D1. 81.D0.BF.D0.BE.D0.BB.D0.BD.D0.B5.D0.BD.D0.B8.D1.8F _.D0.B0.D1.82.D0.B0.D0.BA.D0.B8
Читал это много раз =) Обьясни на примерах ))) либо дайте ссылки на какие ни то книжечки если они существуют

Последний раз редактировалось Katsuro; 20.05.2010 в 12:01..
 
Ответить с цитированием

  #6  
Старый 20.05.2010, 12:07
Аватар для POS_troi
POS_troi
Познавший АНТИЧАТ
Регистрация: 01.12.2006
Сообщений: 1,769
Провел на форуме:
3718311

Репутация: 1118


Отправить сообщение для POS_troi с помощью ICQ
По умолчанию

Пассивка

Допустим есть некий скрипт, который принимает параметр GET запроса для вывода поступивших данных на страницу и входящий параметр не фильтруется.

Тогда тебе нужно сделать ссылку типо http://site.ru/script.php?text=<script>alert()</script> и когда человек перейдет по данной ссылке то выполнится действие которое ты указал в <script> </script>

Активка

на неком сайте есть гостевая книга, и одно из полей не фильтрует входящие данные.
В тоже время все данные хранятся в базе данных.

Тоесть если ты в данное поле вставиш скрипт то он сохранится в базе данных и под его действия попадутся все кто просто зайдет на страницу, почитать сообщения.

Х.з. как еще сказать =)

Последний раз редактировалось POS_troi; 20.05.2010 в 12:09..
 
Ответить с цитированием

  #7  
Старый 20.05.2010, 12:10
Аватар для Katsuro
Katsuro
Познающий
Регистрация: 26.05.2009
Сообщений: 86
Провел на форуме:
768958

Репутация: 16
Отправить сообщение для Katsuro с помощью ICQ
По умолчанию

Вот =) теперь все понятно =) Спасибо большое ^^
 
Ответить с цитированием

  #8  
Старый 20.05.2010, 12:12
Аватар для POS_troi
POS_troi
Познавший АНТИЧАТ
Регистрация: 01.12.2006
Сообщений: 1,769
Провел на форуме:
3718311

Репутация: 1118


Отправить сообщение для POS_troi с помощью ICQ
По умолчанию

Вот пасивка

http://testasp.acunetix.com/Search.asp?tfSearch=%3Cscript%3Ealert%28%22Passive %20XSS%22%29%3C/script%3E
 
Ответить с цитированием

  #9  
Старый 20.05.2010, 12:14
Аватар для Ruslan1817
Ruslan1817
Постоянный
Регистрация: 17.01.2009
Сообщений: 309
Провел на форуме:
2991228

Репутация: 403
По умолчанию

ТС, вот тут если что смотри.
пассивка
активка
 
Ответить с цитированием

  #10  
Старый 20.05.2010, 12:17
Аватар для Katsuro
Katsuro
Познающий
Регистрация: 26.05.2009
Сообщений: 86
Провел на форуме:
768958

Репутация: 16
Отправить сообщение для Katsuro с помощью ICQ
По умолчанию

Цитата:
Сообщение от POS_troi  
Вот пасивка

http://testasp.acunetix.com/Search.asp?tfSearch=%3Cscript%3Ealert%28%22Passive %20XSS%22%29%3C/script%3E
Аригато^^

Последний раз редактировалось Katsuro; 20.05.2010 в 12:20..
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Сетевой этикет (Перед тем, как задать вопрос хакеру) satana-fu Статьи 7 21.10.2009 07:40
ВКонтакте "счастливый фермер" ЖенькО Социальные сети 309 22.07.2009 11:35
Proxy FAQ foreva Чужие Статьи 12 04.01.2008 12:15
Вопрос про XSS на форуме IPB 2.1.2. Astro Форумы 7 10.01.2006 22:19
Вопрос по использованию XSS на Powered by Invision Power Board(U) v1.3 Final rsha1988 Форумы 12 15.02.2005 01:44



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ