Xss: Cегодня и вчера. Опрос

Discussion in 'Болталка' started by Constantine, 18 Feb 2007.

?
  1. Да, я считаю XSS серьозной уязвимостью

    98 vote(s)
    56.3%
  2. Эта уязвимость вчерашний день, но все-таки иногда актуальная

    67 vote(s)
    38.5%
  3. Абсолютно бесполезная бага

    9 vote(s)
    5.2%
  1. Constantine

    Constantine Elder - Старейшина

    Joined:
    24 Nov 2006
    Messages:
    798
    Likes Received:
    710
    Reputations:
    301
    [о чем?]
    В последнее время все больше и больше говорят о том что эта уязвимость себя изжила, что она не опасна, бессмыслена наконец и поэтому нет смылса обращать на нее пристальное внимание, в.т.ч и администраторм. Одним словом некоторый контингент говорит о том что XSS сечас не являеться реальной угрозой!
    Однако такие суждения как : не опасна, ничего им не сделаешь и.т.п на фоне происходящего выглядят как бы немного самонадеянными, если не сказать грубее. То что XSS очень опасная атака, спомощью которой можно, как завладеть куками юзера на портале платной музыки, так и выполнить код на компьютере жертвы, а так же приимущества и способы реализации XSS были показаны такими людьми как Zadoxlik, Ls01r, и другими представителями хак-фронта. Я даже не говорю о том насколько опасны активные XSS. Почему же при всех этих несомненных приимуществах XSS находяться люди(причем порой достаточно авторитетные) которые считают эту уязвимость вчерашним днем?
    [main]
    В февральском номере журнала Хакер. Спец(кстати последнего выпуска журнала). По этому вопросу был опрошен ряд авторитетных людей, собственно вопрос звучал так:
    Xss- реальная угроза или слабое место пофигистов?

    Валерия Комиссарова:На мой взгляд, проблема XSS достаточно серьозна и распространена, чтобы не принимать ее во внимание. И масштабы этой "эпидемии" заставляют говорить об XSS как о значительной, а не об очередной PR-придумки

    Михаил Фленов:Сверхугрозой я бы эту атаку не назвал.<...>Все это невнимательность или ламерство програмистов<...>.

    Антон Карпов: Любая проблема безопастности возникает под действием человеческого фактора<...> Учитывая растущую популярность XSS-атак я бы не назвал это слабым местом пофигистов, во всяком случае, тогда бы нам пришлось признать, что пофигистов в мире очень и очень много =)

    Крис Касперски:<...>В лучшем случае, злоумышленник получает доступ к кукисам(хранящим массу конфиденциальной информации). В худшем же-полностью захватывает управление удаленной машиной. Это вполне серьозная угроза, с которой необходимо считаться.

    Вот собсвенно такого мнения предерживаються господа с весьма весомым именем в сети. Лично мне больше всего близка позиция Криса Касперски.
    Однако я не стал замыкаться на своем мнение и провел опрос среди людей с которыми я общаюсь в ICQ. Вопрос я поставил следующим образом: Считаете ли вы XSS фактически бесполезной уязвимостью. Итог: 11\7 в пользу XSS =). Но все же чуть меньше половины опрошенных отвернулись от межсайтового-скриптинга. Один из опрошенных высказал очень правельную мысль: что любой уязвимостью надо ументь грамотно распорядиться и тогда она превращаеться в очень серьозную угрозу, я склонен с ним согласиться, ведь, на мой взгляд, отсюда и все проблемы: из-за недостаточного понимания уязвимости, нежелания ее изучить и возникают такие суждения: мол, я не знаю этой баги, значит она бесполезна, значит и защищаться от нее не надо. Но этот подход в корне неправельный.
    Кстати классическим примером такого отношения к сути дела стал администратор сервиса РОЛ, который даже после того как LS01r написал статью и даже СНЯЛ ВИДИО!!! про использовании XSS на его портале не закрыл ни одну из сущетвующих баг! Например одна из них:
    Code:
    http://photo.rol.ru/showgallery.php?si=%22%3E%3C%2Ftd%3E%3Cscript%3Ealert%28%27xss%27%29%3C%2Fscript%3E&perpage=12&sort=1&cat=all&ppuser=
    [итого]:
    В итоге, уважаемые Античатовцы, я бы хотел задать вопрос вам: Считаете ли вы XSS реальной угрозой или полагаете что эта бага почти бесполезна? Прошу вас не давать односложных ответов, а аргументровать вашу позицию.

    P.S Выражаю благодарность всем принявшим участие в моем опросе, журналу Хакер. Спец. Помните, что это не более чем мое и впоследствие ваше субьективное мнение. Спасибо за внимание
     
    #1 Constantine, 18 Feb 2007
    Last edited: 18 Feb 2007
  2. NFM

    NFM Reservists Of Antichat

    Joined:
    16 Jan 2006
    Messages:
    308
    Likes Received:
    191
    Reputations:
    22
    считаю серьезной уязвимостью, так как через нее получалось и провайдеров взламывать и обьяснить им их ошибку и как это исправлять =)
     
  3. bxN5

    bxN5 Elder - Старейшина

    Joined:
    8 Jan 2006
    Messages:
    687
    Likes Received:
    138
    Reputations:
    32
    Xss была есть и будет есть,точнее кормить=)
     
  4. Abra

    Abra Member

    Joined:
    17 Sep 2005
    Messages:
    278
    Likes Received:
    51
    Reputations:
    29
    при взломе - она важна. При защите - на нее плюют. Такая вот заморочка.
    Ди и случай на случай не приходится.

    И помоему ты малось разделом ошибся. Это для флейма, но никак не для "Защита компьютера и анонимность в сети."
     
    #4 Abra, 18 Feb 2007
    Last edited by a moderator: 18 Feb 2007
  5. nuclear

    nuclear Member

    Joined:
    4 Feb 2007
    Messages:
    7
    Likes Received:
    24
    Reputations:
    0
    DELL
     
    #5 nuclear, 19 Feb 2007
    Last edited: 17 Feb 2017
  6. Stefun

    Stefun Elder - Старейшина

    Joined:
    19 Nov 2006
    Messages:
    48
    Likes Received:
    29
    Reputations:
    11
    Xss - это полезная бага, но все зависит от конкретного случая, но чаще всего хорошо помогает.
     
  7. Че Гевара

    Че Гевара Elder - Старейшина

    Joined:
    5 Oct 2003
    Messages:
    1,049
    Likes Received:
    29
    Reputations:
    8
    Серьезной уязвимостью XSS быть не может по определению, потому как направлена на "клиента" всегда. Безусловно, с помощью XSS были реализованы многие взломы, однако опять повторюсь: это было лишь первой ступенью, а именно получение конфеденциальной информации (пароль/хэш пароля в кукисах). Хотя если целью было завладение только лишь этими данными, то это единственная ступень =).Тем более XSS обычно браузерозависима, так что ни одна уязвимость этого класса не дает 100% пробивки.

    Отдал голос "Эта уязвимость вчерашний день, но все-таки иногда актуальная". Всем известно, что с совершенствованием меча совершенствуется и щит. Сегодня мы можем наблюдать, как щит становится все крепче, а меч остается все тем же ... Попробуйте, например, с помощью XSS завладеть моим аккаунтом на этом форуме. Могу вас уверить, что успех будет бесконечно далек ...
     
  8. +toxa+

    +toxa+ Smack! SMACK!!!

    Joined:
    16 Jan 2005
    Messages:
    1,674
    Likes Received:
    1,029
    Reputations:
    1,228
    Если других вариантов нет, то xss... кста, с помощью неё и троянить народ мона)
     
    _________________________
  9. C[]R3

    C[]R3 Elder - Старейшина

    Joined:
    16 Jan 2007
    Messages:
    32
    Likes Received:
    6
    Reputations:
    0
    тоха, еси расскажешь поподробрнее или ссыль подкинешь то цены те не будет))

    p.s. голосавать, так как xss ниразу ниюзал, хотя многое о ней слышал
     
  10. Че Гевара

    Че Гевара Elder - Старейшина

    Joined:
    5 Oct 2003
    Messages:
    1,049
    Likes Received:
    29
    Reputations:
    8
    Я думаю что ты имеешь ввиду редирект на "необходимую" страничку ... ;)
     
  11. PinkPanther

    PinkPanther [ розовый мафиозо ]

    Joined:
    16 Mar 2005
    Messages:
    280
    Likes Received:
    75
    Reputations:
    85
    Во первых, что уязв. себя изжила начали говорить еще много лет назад, до того как я сюда пришел, до того, как мы придумали функционал, вложенные/спаренные теги, до того, как пользователей mail.ru каждый день кто-то по новой баге натягивал, до того, как каждую неделю, экперты со всего мира, бежали на этот форм за новым адвисом в очередном форуме, чтоб предрать его в свой багтрак, и что самое интересное, те кто говорил что бага изжила свое, всетаки пордолжали говорить об этом все это время, закрывая глаза на неимоерные результаты("мол, я не знаю этой баги, значит она бесполезна, значит и защищаться от нее не надо." вот такие вот это люди, кто так говорил, такие вот эксперты). Но только зачем обращать на таких людей внимание, которые только и говорят, 3 года они просто чесали языки, когда мы работали, и действительно, ru/ua показали, что в мире, мы действительно на вершине, мы раскрутили данный вид атак на сверх высокий уровень. А они все говорят-говорят и вообще ничего кроме этого не делают.... хех, ну и пусть, раз мозгов больше ни на что нету.
    Второе, так говорит тот, кто с ней никогда не сталкивался, или не ощутил ее результатов, по большей части из-за непорффесионализма взломщика.
    ну конечно, атака на пользователей их сайта, а не на сам сайт, разве является проблемой. К тому же они не сталкивались с очень серьезными XSS, благодаря которым, могут и денежки с кошелька уплыть, и сайт задефейситсо активом.
    +1
    +111111111111111111111
    ога-ога



    Че, насчет меча не прав, насчет форуа прав )), а насчет меча не прав. Пример, вспомни пхпбб, сначала были xss в простых бб тегах, залатали, потом вложенные, залатали, потом вложенные 3 и 4-ные, которые придумал WJ. В любом случае, взлом от защиты не намного уж и отстает. Еще больше прикол в том, что каждый из нас знает как сделать так, чтоб невозможно было взломать ниодин форум, только опять же к нашему мнению никто не прислушивается, как и прежде. А зачем, XSS это же безделушка для младших класов....вот так и живем ))


    C[]R3, ну блин, в код страницы внедряются вредоносные элементы/програмы/скрипты, которые при просмотре страницы пользователем троянят его, вот и все, если уж оч. просто.
     
  12. Abra

    Abra Member

    Joined:
    17 Sep 2005
    Messages:
    278
    Likes Received:
    51
    Reputations:
    29
    либо я не понял смысла/направления фразы, либо ты что-то загнул.
     
  13. Constantine

    Constantine Elder - Старейшина

    Joined:
    24 Nov 2006
    Messages:
    798
    Likes Received:
    710
    Reputations:
    301
    Abra перечитай всю фразу человек говорит о том, что хакера не надо ненавидеть, а что к нему надо прислущиваться, тот кто учиться на своих ошибках- умен, дурак же так и будет считать что уязвимость "безделушка для младших классов" Классический пример приведен: Администратор РОЛа @Andy.
    2PinkPanther Спасибо за очень развернутый комментарий, плюс поставил, жалко что тему выкинули в зону с отключенным счетчиком
     
  14. Abra

    Abra Member

    Joined:
    17 Sep 2005
    Messages:
    278
    Likes Received:
    51
    Reputations:
    29
    А, ну это безусловно. Программисты всегда считают что они умнее хакеров и прекрасно разбираются в том что пишут => не допускают дыр. Про простых админов которые начинают вопить какой ты плохой и нехороший, после того как ты показал им дыру в их проекте, я вообще молчу.
    Спасибо за разъяснение.
     
  15. C[]R3

    C[]R3 Elder - Старейшина

    Joined:
    16 Jan 2007
    Messages:
    32
    Likes Received:
    6
    Reputations:
    0
    да это я понял, линк бы кто дал с примерами таких скриптов =\
     
  16. PinkPanther

    PinkPanther [ розовый мафиозо ]

    Joined:
    16 Mar 2005
    Messages:
    280
    Likes Received:
    75
    Reputations:
    85
    Constantine тебе спасибо, за отличную тему для размышлений!!

    и кстати незабывайте, именно блягодаря XSS, Куваев словил огромнейщий депресняк и чуть не убил Масяню в свое время))[a-chat], именно блягодаря XSS, было украдено около ляма акков livejournal[a-chat], именно блягодаря XSS, на MySpace появился первый в мире XSS червь, который непонятно почему, принес ей норм. убытков, ибо добавление себя в друзья, скриптом, они считают злостным досом)), именно блягодаря XSS, стало возможно без брута взломать фтп акк на народе, нм.ру, почте.ру[a-chat], именно блягодаря XSS, несколько моих элит уинов забанили(icq.com)[a-chat])), именно блягодаря XSS, я заработал в сети свой первый американский шекель[a-chat], именно блягодаря XSS.... и т.д. вобщем. Так что никак не соглашусь с тем, кто говорит что бага несерьезная. Да, в основном она направлена на пользователя, но как говорил Митник, человек самое слабое звено в системе защиты, и посему если взлом на систему должен быть осуществлен дальше, а дырок больше нету, то почему бы и не воспользоватся этим звеном!! Да и к тому же, с другой стороны, сейчас тенденция хэк комерции какраз и направлена на атаку именно на пользователей.
     
  17. C[]R3

    C[]R3 Elder - Старейшина

    Joined:
    16 Jan 2007
    Messages:
    32
    Likes Received:
    6
    Reputations:
    0
    блин я думал уже были такие темы на ачате =(
    придётся как обычно всё самому разруливать :)
     
  18. DJ.KilleR

    DJ.KilleR Elder - Старейшина

    Joined:
    4 Feb 2007
    Messages:
    557
    Likes Received:
    297
    Reputations:
    2
    Xss - рулила и будит рулить.
     
  19. Spyder

    Spyder Elder - Старейшина

    Joined:
    9 Oct 2006
    Messages:
    1,388
    Likes Received:
    1,209
    Reputations:
    475
    вчера с Айсом на эту тему говорили, помойму "Эта уязвимость вчерашний день, но все-таки иногда актуальная"
     
  20. KEZ

    KEZ Ненасытный школьник

    Joined:
    18 May 2005
    Messages:
    1,604
    Likes Received:
    754
    Reputations:
    397
    * Эта уязвимость вчерашний день, но все-таки иногда актуальная

    помоему XSS - это самый гибкий типа атаки. разновидностей много у нее всяких.
    вообщем через эти иксэсэс и ломают всякие серьезные порталы, т.к. их можно встретить в любом месте сайта. но серьезной угрозой все-таки это не назвать потому что всё это ***ня.
     
Loading...
Similar Threads - Cегодня вчера Опрос
  1. Matrix001
    Replies:
    1
    Views:
    1,118