Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> [JavaScript][inne][PHP]Xss - Atak poprzez <STYLE>@import'http://myserver/xss.css';</STYLE>
klaupadiusz
post
Post #1





Grupa: Zarejestrowani
Postów: 2
Pomógł: 0
Dołączył: 1.09.2014

Ostrzeżenie: (0%)
-----


Cześć.

Próbuję napisać funkcję sanitize, jest prawie ukończona, ale nie rozumiem jednego z wektorów ataku, cytat z https://www.owasp.org/index.php/XSS_Filter_...le_sheet_part_2 :

Remote style sheet part 2
This works the same as above, but uses a STYLE tag instead of a LINK tag. A slight variation on this vector was used to hack Google Desktop. As a side note, you can remove the end /STYLE tag if there is HTML immediately after the vector to close it. This is useful if you cannot have either an equals sign or a slash in your cross site scripting attack, which has come up at least once in the real world: <STYLE>@import'http://myserver/xss.css';</STYLE>

Chodzi o to, co miałbym wstawić do pliku myserver/xss.css aby cokolwiek uzyskać?

Próbowałem alert('xss'), oraz <script>alert('xss')</script> żadne nic ciekawego nie robi. Próbuję w IE <=8 bo podobno tylko tam to działa.

Go to the top of the page
+Quote Post
Pyton_000
post
Post #2





Grupa: Zarejestrowani
Postów: 8 068
Pomógł: 1414
Dołączył: 26.10.2005

Ostrzeżenie: (0%)
-----


http://security.stackexchange.com/question...when-is-encoded
Go to the top of the page
+Quote Post
viking
post
Post #3





Grupa: Zarejestrowani
Postów: 6 380
Pomógł: 1116
Dołączył: 30.08.2006

Ostrzeżenie: (0%)
-----


A po co sam to piszesz skoro od dawna jest biblioteka http://htmlpurifier.org/ i na 100% będzie lepiej napisana?


--------------------
Go to the top of the page
+Quote Post
tzm
post
Post #4





Grupa: Zarejestrowani
Postów: 675
Pomógł: 58
Dołączył: 17.12.2013

Ostrzeżenie: (10%)
X----


He... identycznie jak u mnie na praktykach. Te same rzeczy probuja przepchac przez czat.
Go to the top of the page
+Quote Post
konrados
post
Post #5





Grupa: Zarejestrowani
Postów: 623
Pomógł: 79
Dołączył: 16.01.2008

Ostrzeżenie: (0%)
-----


test

Ten post edytował konrados 1.09.2014, 20:43:31
Go to the top of the page
+Quote Post
klaupadiusz
post
Post #6





Grupa: Zarejestrowani
Postów: 2
Pomógł: 0
Dołączył: 1.09.2014

Ostrzeżenie: (0%)
-----


Cytat(viking @ 1.09.2014, 17:52:04 ) *
A po co sam to piszesz skoro od dawna jest biblioteka http://htmlpurifier.org/ i na 100% będzie lepiej napisana?


Kurde, naprawdę szukałem wstydnis.gif wpisywałem min. php xss sanitize i nic mądrego nie wyskakiwało. Teraz jak się pobawiłem, to widzę, że jakbym po prostu wpisał php xss library to bym znalazł.

Dzięki! Następnym razem dłużej się pobawię z googlem. Ale przynajmniej czegoś tam się ciekawego dowiedziałem (próbuję szukać jakiś pozytywów smile.gif )

Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 22.08.2025 - 11:32