[о чем?] В последнее время все больше и больше говорят о том что эта уязвимость себя изжила, что она не опасна, бессмыслена наконец и поэтому нет смылса обращать на нее пристальное внимание, в.т.ч и администраторм. Одним словом некоторый контингент говорит о том что XSS сечас не являеться реальной угрозой! Однако такие суждения как : не опасна, ничего им не сделаешь и.т.п на фоне происходящего выглядят как бы немного самонадеянными, если не сказать грубее. То что XSS очень опасная атака, спомощью которой можно, как завладеть куками юзера на портале платной музыки, так и выполнить код на компьютере жертвы, а так же приимущества и способы реализации XSS были показаны такими людьми как Zadoxlik, Ls01r, и другими представителями хак-фронта. Я даже не говорю о том насколько опасны активные XSS. Почему же при всех этих несомненных приимуществах XSS находяться люди(причем порой достаточно авторитетные) которые считают эту уязвимость вчерашним днем? [main] В февральском номере журнала Хакер. Спец(кстати последнего выпуска журнала). По этому вопросу был опрошен ряд авторитетных людей, собственно вопрос звучал так: Xss- реальная угроза или слабое место пофигистов? Валерия Комиссарова:На мой взгляд, проблема XSS достаточно серьозна и распространена, чтобы не принимать ее во внимание. И масштабы этой "эпидемии" заставляют говорить об XSS как о значительной, а не об очередной PR-придумки Михаил Фленов:Сверхугрозой я бы эту атаку не назвал.<...>Все это невнимательность или ламерство програмистов<...>. Антон Карпов: Любая проблема безопастности возникает под действием человеческого фактора<...> Учитывая растущую популярность XSS-атак я бы не назвал это слабым местом пофигистов, во всяком случае, тогда бы нам пришлось признать, что пофигистов в мире очень и очень много =) Крис Касперски:<...>В лучшем случае, злоумышленник получает доступ к кукисам(хранящим массу конфиденциальной информации). В худшем же-полностью захватывает управление удаленной машиной. Это вполне серьозная угроза, с которой необходимо считаться. Вот собсвенно такого мнения предерживаються господа с весьма весомым именем в сети. Лично мне больше всего близка позиция Криса Касперски. Однако я не стал замыкаться на своем мнение и провел опрос среди людей с которыми я общаюсь в ICQ. Вопрос я поставил следующим образом: Считаете ли вы XSS фактически бесполезной уязвимостью. Итог: 11\7 в пользу XSS =). Но все же чуть меньше половины опрошенных отвернулись от межсайтового-скриптинга. Один из опрошенных высказал очень правельную мысль: что любой уязвимостью надо ументь грамотно распорядиться и тогда она превращаеться в очень серьозную угрозу, я склонен с ним согласиться, ведь, на мой взгляд, отсюда и все проблемы: из-за недостаточного понимания уязвимости, нежелания ее изучить и возникают такие суждения: мол, я не знаю этой баги, значит она бесполезна, значит и защищаться от нее не надо. Но этот подход в корне неправельный. Кстати классическим примером такого отношения к сути дела стал администратор сервиса РОЛ, который даже после того как LS01r написал статью и даже СНЯЛ ВИДИО!!! про использовании XSS на его портале не закрыл ни одну из сущетвующих баг! Например одна из них: Code: http://photo.rol.ru/showgallery.php?si=%22%3E%3C%2Ftd%3E%3Cscript%3Ealert%28%27xss%27%29%3C%2Fscript%3E&perpage=12&sort=1&cat=all&ppuser= [итого]: В итоге, уважаемые Античатовцы, я бы хотел задать вопрос вам: Считаете ли вы XSS реальной угрозой или полагаете что эта бага почти бесполезна? Прошу вас не давать односложных ответов, а аргументровать вашу позицию. P.S Выражаю благодарность всем принявшим участие в моем опросе, журналу Хакер. Спец. Помните, что это не более чем мое и впоследствие ваше субьективное мнение. Спасибо за внимание
считаю серьезной уязвимостью, так как через нее получалось и провайдеров взламывать и обьяснить им их ошибку и как это исправлять =)
при взломе - она важна. При защите - на нее плюют. Такая вот заморочка. Ди и случай на случай не приходится. И помоему ты малось разделом ошибся. Это для флейма, но никак не для "Защита компьютера и анонимность в сети."
Серьезной уязвимостью XSS быть не может по определению, потому как направлена на "клиента" всегда. Безусловно, с помощью XSS были реализованы многие взломы, однако опять повторюсь: это было лишь первой ступенью, а именно получение конфеденциальной информации (пароль/хэш пароля в кукисах). Хотя если целью было завладение только лишь этими данными, то это единственная ступень =).Тем более XSS обычно браузерозависима, так что ни одна уязвимость этого класса не дает 100% пробивки. Отдал голос "Эта уязвимость вчерашний день, но все-таки иногда актуальная". Всем известно, что с совершенствованием меча совершенствуется и щит. Сегодня мы можем наблюдать, как щит становится все крепче, а меч остается все тем же ... Попробуйте, например, с помощью XSS завладеть моим аккаунтом на этом форуме. Могу вас уверить, что успех будет бесконечно далек ...
тоха, еси расскажешь поподробрнее или ссыль подкинешь то цены те не будет)) p.s. голосавать, так как xss ниразу ниюзал, хотя многое о ней слышал
Во первых, что уязв. себя изжила начали говорить еще много лет назад, до того как я сюда пришел, до того, как мы придумали функционал, вложенные/спаренные теги, до того, как пользователей mail.ru каждый день кто-то по новой баге натягивал, до того, как каждую неделю, экперты со всего мира, бежали на этот форм за новым адвисом в очередном форуме, чтоб предрать его в свой багтрак, и что самое интересное, те кто говорил что бага изжила свое, всетаки пордолжали говорить об этом все это время, закрывая глаза на неимоерные результаты("мол, я не знаю этой баги, значит она бесполезна, значит и защищаться от нее не надо." вот такие вот это люди, кто так говорил, такие вот эксперты). Но только зачем обращать на таких людей внимание, которые только и говорят, 3 года они просто чесали языки, когда мы работали, и действительно, ru/ua показали, что в мире, мы действительно на вершине, мы раскрутили данный вид атак на сверх высокий уровень. А они все говорят-говорят и вообще ничего кроме этого не делают.... хех, ну и пусть, раз мозгов больше ни на что нету. Второе, так говорит тот, кто с ней никогда не сталкивался, или не ощутил ее результатов, по большей части из-за непорффесионализма взломщика. ну конечно, атака на пользователей их сайта, а не на сам сайт, разве является проблемой. К тому же они не сталкивались с очень серьезными XSS, благодаря которым, могут и денежки с кошелька уплыть, и сайт задефейситсо активом. +1 +111111111111111111111 ога-ога Че, насчет меча не прав, насчет форуа прав )), а насчет меча не прав. Пример, вспомни пхпбб, сначала были xss в простых бб тегах, залатали, потом вложенные, залатали, потом вложенные 3 и 4-ные, которые придумал WJ. В любом случае, взлом от защиты не намного уж и отстает. Еще больше прикол в том, что каждый из нас знает как сделать так, чтоб невозможно было взломать ниодин форум, только опять же к нашему мнению никто не прислушивается, как и прежде. А зачем, XSS это же безделушка для младших класов....вот так и живем )) C[]R3, ну блин, в код страницы внедряются вредоносные элементы/програмы/скрипты, которые при просмотре страницы пользователем троянят его, вот и все, если уж оч. просто.
Abra перечитай всю фразу человек говорит о том, что хакера не надо ненавидеть, а что к нему надо прислущиваться, тот кто учиться на своих ошибках- умен, дурак же так и будет считать что уязвимость "безделушка для младших классов" Классический пример приведен: Администратор РОЛа @Andy. 2PinkPanther Спасибо за очень развернутый комментарий, плюс поставил, жалко что тему выкинули в зону с отключенным счетчиком
А, ну это безусловно. Программисты всегда считают что они умнее хакеров и прекрасно разбираются в том что пишут => не допускают дыр. Про простых админов которые начинают вопить какой ты плохой и нехороший, после того как ты показал им дыру в их проекте, я вообще молчу. Спасибо за разъяснение.
Constantine тебе спасибо, за отличную тему для размышлений!! и кстати незабывайте, именно блягодаря XSS, Куваев словил огромнейщий депресняк и чуть не убил Масяню в свое время))[a-chat], именно блягодаря XSS, было украдено около ляма акков livejournal[a-chat], именно блягодаря XSS, на MySpace появился первый в мире XSS червь, который непонятно почему, принес ей норм. убытков, ибо добавление себя в друзья, скриптом, они считают злостным досом)), именно блягодаря XSS, стало возможно без брута взломать фтп акк на народе, нм.ру, почте.ру[a-chat], именно блягодаря XSS, несколько моих элит уинов забанили(icq.com)[a-chat])), именно блягодаря XSS, я заработал в сети свой первый американский шекель[a-chat], именно блягодаря XSS.... и т.д. вобщем. Так что никак не соглашусь с тем, кто говорит что бага несерьезная. Да, в основном она направлена на пользователя, но как говорил Митник, человек самое слабое звено в системе защиты, и посему если взлом на систему должен быть осуществлен дальше, а дырок больше нету, то почему бы и не воспользоватся этим звеном!! Да и к тому же, с другой стороны, сейчас тенденция хэк комерции какраз и направлена на атаку именно на пользователей.
вчера с Айсом на эту тему говорили, помойму "Эта уязвимость вчерашний день, но все-таки иногда актуальная"
* Эта уязвимость вчерашний день, но все-таки иногда актуальная помоему XSS - это самый гибкий типа атаки. разновидностей много у нее всяких. вообщем через эти иксэсэс и ломают всякие серьезные порталы, т.к. их можно встретить в любом месте сайта. но серьезной угрозой все-таки это не назвать потому что всё это ***ня.