![]() |
![]() ![]() |
![]() |
![]()
Post
#1
|
|
Grupa: Zarejestrowani Postów: 2 Pomógł: 0 Dołączył: 1.09.2014 Ostrzeżenie: (0%) ![]() ![]() |
Cześć.
Próbuję napisać funkcję sanitize, jest prawie ukończona, ale nie rozumiem jednego z wektorów ataku, cytat z https://www.owasp.org/index.php/XSS_Filter_...le_sheet_part_2 : Remote style sheet part 2 This works the same as above, but uses a STYLE tag instead of a LINK tag. A slight variation on this vector was used to hack Google Desktop. As a side note, you can remove the end /STYLE tag if there is HTML immediately after the vector to close it. This is useful if you cannot have either an equals sign or a slash in your cross site scripting attack, which has come up at least once in the real world: <STYLE>@import'http://myserver/xss.css';</STYLE> Chodzi o to, co miałbym wstawić do pliku myserver/xss.css aby cokolwiek uzyskać? Próbowałem alert('xss'), oraz <script>alert('xss')</script> żadne nic ciekawego nie robi. Próbuję w IE <=8 bo podobno tylko tam to działa. |
|
|
![]()
Post
#2
|
|
![]() Grupa: Zarejestrowani Postów: 8 068 Pomógł: 1414 Dołączył: 26.10.2005 Ostrzeżenie: (0%) ![]() ![]() |
|
|
|
![]()
Post
#3
|
|
Grupa: Zarejestrowani Postów: 6 380 Pomógł: 1116 Dołączył: 30.08.2006 Ostrzeżenie: (0%) ![]() ![]() |
A po co sam to piszesz skoro od dawna jest biblioteka http://htmlpurifier.org/ i na 100% będzie lepiej napisana?
-------------------- |
|
|
![]()
Post
#4
|
|
Grupa: Zarejestrowani Postów: 675 Pomógł: 58 Dołączył: 17.12.2013 Ostrzeżenie: (10%) ![]() ![]() |
He... identycznie jak u mnie na praktykach. Te same rzeczy probuja przepchac przez czat.
|
|
|
![]()
Post
#5
|
|
Grupa: Zarejestrowani Postów: 623 Pomógł: 79 Dołączył: 16.01.2008 Ostrzeżenie: (0%) ![]() ![]() |
test
Ten post edytował konrados 1.09.2014, 20:43:31 |
|
|
![]()
Post
#6
|
|
Grupa: Zarejestrowani Postów: 2 Pomógł: 0 Dołączył: 1.09.2014 Ostrzeżenie: (0%) ![]() ![]() |
A po co sam to piszesz skoro od dawna jest biblioteka http://htmlpurifier.org/ i na 100% będzie lepiej napisana? Kurde, naprawdę szukałem ![]() Dzięki! Następnym razem dłużej się pobawię z googlem. Ale przynajmniej czegoś tam się ciekawego dowiedziałem (próbuję szukać jakiś pozytywów ![]() |
|
|
![]() ![]() |
![]() |
Aktualny czas: 22.08.2025 - 11:32 |