XSS Rays – браузер как сканер XSS

Discussion in 'Уязвимости' started by drummashins, 19 Aug 2009.

  1. drummashins

    drummashins Banned

    Joined:
    23 Apr 2009
    Messages:
    108
    Likes Received:
    45
    Reputations:
    21
    Небезызвестный Gareth Heyes сегодня опубликовал свою новую утилиту для сканирования сайтов на наличие XSS. Особенность его разработки заключается в том, что процесс сканирования производится браузером атакующего при помощи javascript. Алгоритм довольно прост: javascript-код рекурсивно собирает все ссылки и формы со страниц сайта и проводит различные тесты, используя встроенную базу векторов. XSS Rays способен совершать кроссдоменные вызовы благодаря использованию тэгов iframe вместо AJAX. Для логирования результатов сканеру требуется локальный веб-сервер с PHP. Реализация сканера в контексте браузера, по словам разработчика, способствует повышению точности и качества конечного результата, хотя ложные срабатывания не исключены. Для использования XSS Rays необходимо лишь открыть страницу http://localhost/XSS_Rays/helpers/bookmarklet.html и сохранить ссылку в закладки. Сканирование сайта производится по клику на букмарклет и нажатию на CTRL+SHIFT+X.

    XSS Rays/XSS_Rays.zip
     
  2. drummashins

    drummashins Banned

    Joined:
    23 Apr 2009
    Messages:
    108
    Likes Received:
    45
    Reputations:
    21
    (Сегодня было 25 марта 2009 года)
     
  3. drummashins

    drummashins Banned

    Joined:
    23 Apr 2009
    Messages:
    108
    Likes Received:
    45
    Reputations:
    21
    _http://www.businessinfo.co.uk/labs/XSS_Rays/XSS_Rays.zip_
     
    1 person likes this.
  4. [Raz0r]

    [Raz0r] Elder - Старейшина

    Joined:
    25 Feb 2007
    Messages:
    425
    Likes Received:
    484
    Reputations:
    295
    drummashins 0_0 где ты взял этот текст???