הוסטס - פורום אחסון האתרים הגדול בישראל

הוסטס - פורום אחסון האתרים הגדול בישראל (https://hosts.co.il/forums/index.php)
-   פורום תיכנות (https://hosts.co.il/forums/forumdisplay.php?f=14)
-   -   הסבר XSS (https://hosts.co.il/forums/showthread.php?t=52387)

ddd789 19-08-07 21:01

הסבר XSS
 
הסבר XSS בסיסי המדריך נכתב על ידי Th3_MaSk‎ שזה אני

הקדמה:
1.מה הוא XSS
2.איך ניתן לפרוץ
3.איך ניתן להתגונן

מה הוא XSS
XSS זה ראשי תיבות של Cross Site scripting
בעמצאות XSS ניתן להחדיר קודי HTML בטפסים וניתן לנצל פריצות של אתרים ואת העובדה שאימות הנתונים שלהם לא מספיק מואבטח.

איך ניתן לפרוץ בעמצאות XSS
ניתן לפורץ אתר דרך XSS על ידי שימוש בסקריפטים
ניתן למצוא חורי אבטחה לרוב בטפסים ובמערכות שמתמשות במסד נתונים
לדוגמא אם יש לכם מערכת משתמשים ניתן לפגוע בכל המשתמשים שבמערכת ולגנוב להם עוגיות על ידי שימוש בXSS.


איך ניתן להתגונן
ניתן להתגונן מפני XSS על ידי שימוש בפוקציה htmlspecialchars
בעצם הפוקציה הזות מסננת את התווים שמזיקים מאפשרים פריצה לאתר.


סוף המדריך נכתב על ידי Th3_MaSk כול הזכיות שמורות.

Hanan 19-08-07 21:03

ציטוט:

נכתב במקור על ידי ddd789 (פרסם 544889)

מה הוא XSS
XSS זה ראשי תיבות של Cross Site scripting

?

בוא תדייק שנדע על מה אתה מדבר, CSS או XSS (שאין לי שמץ מה זה)...

בניה 19-08-07 21:04

היוזמה נחמדה, אבל הביצוע לא משהו.

ddd789 19-08-07 21:11

XSS זה סקיפרט שניתן להזריק
MasterT אני רק מנסה לעזור
אם זה ככה בסדר יותר אני לא יפרסם מדירכים

BlueNosE 19-08-07 21:28

ציטוט:

נכתב במקור על ידי בניה (פרסם 544894)
היוזמה נחמדה, אבל הביצוע לא משהו.

צודק, יפה שאתה מנסה, אבל זה לא מאוד מושקע - לא שאני מתלונן, אבל אם אתה באמת רוצה שזה יהיה הסבר רציני, אתה צריך להרחיב, להסביר איך זה פועל ואיך לחסום את זה (בצורה קצת יותר רחבה). לא ציינת בכלל שזה דרך POST.

Daniel 19-08-07 21:29

מה? למה דרך POST? מה הבעייה לעשות את זה עם GET?

4ior 19-08-07 21:49

הסבר מאוד קטן כמו שאמרו ביצוע לא משהו.
יוזמה טובה.
אתה לא צריך להפסיק לעשות כאלה מדריכים...פשוט תפרט יותר..
אל תתייאש בהצלחה.

BlueNosE 19-08-07 23:34

ציטוט:

נכתב במקור על ידי MasterT (פרסם 544911)
מה? למה דרך POST? מה הבעייה לעשות את זה עם GET?

רק נסה.

daMn 19-08-07 23:40

ציטוט:

נכתב במקור על ידי BlueNosE (פרסם 544993)
רק נסה.

בטח שאפשר...
GET שמקבל הודעה ומדפיס אותה בדף...אפשר לכתוב לו script

BlueNosE 19-08-07 23:43

מי עובד ככה?
אני לא בא בגישה שמישהו בכלל מעביר מידע יותר מACTIONS וIDS בGET.


כל הזמנים הם GMT +2. הזמן כעת הוא 18:46.

מופעל באמצעות VBulletin גרסה 3.8.6
כל הזכויות שמורות ©
כל הזכויות שמורות לסולל יבוא ורשתות (1997) בע"מ