Возможности Xss

Discussion in 'Уязвимости' started by Kreps, 21 Dec 2005.

Thread Status:
Not open for further replies.
  1. Kreps

    Kreps Elder - Старейшина

    Joined:
    1 Dec 2005
    Messages:
    47
    Likes Received:
    1
    Reputations:
    0
    Меня спросили по Xss:
    Но так как мне знаний еще не хватает, то я не могу дать полный ответ.
    Подскажите, пожалуйста, что можно и чего нельзя сделать с использованием Xss?
     
  2. dinar_007

    dinar_007 Мадемуазель

    Joined:
    18 Jan 2005
    Messages:
    1,019
    Likes Received:
    770
    Reputations:
    97
    Много чего ))) Хотя бы вызвать алерт, или стырить куки или сессию )))
     
  3. Kreps

    Kreps Elder - Старейшина

    Joined:
    1 Dec 2005
    Messages:
    47
    Likes Received:
    1
    Reputations:
    0
    А по поводу скриптов? Только ЯваСкрипт? Или не только?
     
  4. dinar_007

    dinar_007 Мадемуазель

    Joined:
    18 Jan 2005
    Messages:
    1,019
    Likes Received:
    770
    Reputations:
    97
    Нет... не только ))) Ещё и теги разных форумов в этом могут принять участие )))
     
  5. Kreps

    Kreps Elder - Старейшина

    Joined:
    1 Dec 2005
    Messages:
    47
    Likes Received:
    1
    Reputations:
    0
    То есть возможно использования ПХП?
     
  6. dinar_007

    dinar_007 Мадемуазель

    Joined:
    18 Jan 2005
    Messages:
    1,019
    Likes Received:
    770
    Reputations:
    97
    Ну типа да, но это что-то другое ))) Не знаю как правильно сформулировать фразу... лан пох... может кто-нибудь другой что-нибудь объяснит в этой теме )))
     
  7. FQziT

    FQziT Elder - Старейшина

    Joined:
    3 Nov 2005
    Messages:
    543
    Likes Received:
    156
    Reputations:
    206
    Нет. Не только=)) Ещё и VbScript тоже можно. Просто он, наверное, не так популярен и поэтому все используют JavaScript.
     
  8. Algol

    Algol New Member

    Joined:
    29 May 2002
    Messages:
    1,759
    Likes Received:
    4
    Reputations:
    0
    XSS это выполнение вредоносного клиентского скрипта на машине пользователя, в контексте уязвимого сайта.
    Это означает, что скрипт может выполнить любые действия, которые может выполнить данный юзер на данном сайте. Например, если юзер является модератором некого форума и имеет право на удаление топиков, то XSS атака на данного пользователя позволяет удалять топики.
    Кроме выполнения действий от лица юзера, XSS позволяет также получить конфиденциальную информацию с данного сайта и доступную данному пользователю. Например пароль или личную почту или состояние счета и т.п.
    Чего XSS НЕ может делать: XSS это атака на клиента а не на сервер, поэтому XSS не позволяет выполнять серверные скрипты (PHP, Perl, ASP и т.п.), не позволяет редактировать файлы сервера по FTP и т.п. (За исключением тех случаев, когда управление сайтом доступно через веб-интерфейс).
     
  9. Kreps

    Kreps Elder - Старейшина

    Joined:
    1 Dec 2005
    Messages:
    47
    Likes Received:
    1
    Reputations:
    0
    Спасибо огромное за исчерпывающий ответ!
     
  10. FQziT

    FQziT Elder - Старейшина

    Joined:
    3 Nov 2005
    Messages:
    543
    Likes Received:
    156
    Reputations:
    206
    Хмм... ответ получен - ТЕМА ЗАКРЫТА!
     
Thread Status:
Not open for further replies.