XSS: это все еще проблема? - PullRequest
2 голосов
/ 10 мая 2011

Прав ли я, что XSS больше не является такой проблемой?Так как IE 8 / Chrome блокирует его в любом случае?

Ответы [ 3 ]

4 голосов
/ 10 мая 2011

Нет. Вы все еще можете использовать уязвимости XSS, если страница уязвима.

3 голосов
/ 05 августа 2012

Да, браузеры улучшают защиту от атак XSS.Но, пожалуйста, НИКОГДА не упускайте пользовательский ввод.Например, тактика атаки XSS, которая все еще работает.

- Экранирование тегов HTML.

[пример] У вас есть сайт поисковой системы с профилем, который другойлюди могут видеть ваши сохраненные поиски.[/ example]

Когда ваши пользователи имеют возможность сохранять результаты поиска и делиться ими с другими пользователями, а пользователь сохраняет этот результат: " /> <iframe src=[malware]></iframe> " /> закрывает тег и делает егоможно ввести код хакеров после него.Возможность воровать сессии, вставлять изображения или перенаправлять пользователя на другой веб-сайт.

Это всего лишь небольшой пример, который все еще работает, есть еще много.Попробуйте сами!

Подробнее: http://heideri.ch/jso/#html

1 голос
/ 10 мая 2011

Вредоносные пользователи не исчезли.

В основных браузерах закрыты многие лазейки XSS, но есть еще много способов, которыми люди могут воспользоваться вами.

Единственное, что изменилось, так это то, что как разработчик защищаться от XSS проще, поскольку есть меньше вещей, которые нужно блокировать / наблюдать.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...