Xss: Cегодня и вчера. Опрос

Discussion in 'Болталка' started by Constantine, 18 Feb 2007.

?
  1. Да, я считаю XSS серьозной уязвимостью

    98 vote(s)
    56.3%
  2. Эта уязвимость вчерашний день, но все-таки иногда актуальная

    67 vote(s)
    38.5%
  3. Абсолютно бесполезная бага

    9 vote(s)
    5.2%
  1. DrAssault

    DrAssault Member

    Joined:
    14 Nov 2008
    Messages:
    149
    Likes Received:
    89
    Reputations:
    8
    XSRF тут не при чём :) реально всё зависит от конструкции скрипта, а простор очень велик, от тривиального увода печенюшек, до дефэйса к примеру при определённых условиях или к примеру получения доступа в админку при хорошем знании конструкции онной, так что всё зависит от прямоты рук использующего уязвимость...
     
  2. Ctacok

    Ctacok Banned

    Joined:
    19 Dec 2008
    Messages:
    732
    Likes Received:
    646
    Reputations:
    251
    Ну это естественно, но JS то выполняется на клиенте ;)
    Так что далеко не уйдёшь, хотя если админ блондинка, можно реально сделать редирект на трой, видел даже на каком то сайтe, что файл сам грузанулся, и выполнился :)
    А там и недалеко до пинча :)
     
  3. m0Hze

    m0Hze Well-Known Member

    Joined:
    1 Nov 2008
    Messages:
    266
    Likes Received:
    655
    Reputations:
    208
    Считаю не такой важной уязвимостью.ДАже при ковырянии движков,я не обращаю внимание на КСС,только если натыкаюсь нечаянно - выкладываю.Да,если я ее найду у ебя на сайте,я ее прикрою,но чтобы использовать для хака - отнють.Просто я сам никогда не кликаю по подобным ссылкам,и думаю чот другие ненамного глупее меня.
     
  4. fl00der

    fl00der Moderator

    Joined:
    17 Dec 2008
    Messages:
    1,027
    Likes Received:
    311
    Reputations:
    86
    Если я правильно понимаю сам принцип XSS-атаки, то это неактуально. Наверняка на хоть чуть-чуть серьезных сайтах разработчики проверяют свои скрипты на наличие таких баг. А значит, они там встречаются крайне редко.
     
    _________________________
    #44 fl00der, 4 Dec 2009
    Last edited: 4 Dec 2009
  5. banana

    banana Member

    Joined:
    4 Mar 2009
    Messages:
    22
    Likes Received:
    72
    Reputations:
    18
    Считаю данную уязвимость всё-таки актуальной, потому что иногда нет других способов.
    К тому же вспоминается недавняя XSS на яндексе, от которой угнано не мало кошелей
     
  6. Dyxxx

    Dyxxx Elder - Старейшина

    Joined:
    16 Feb 2009
    Messages:
    107
    Likes Received:
    155
    Reputations:
    24
    Товарищи администраторы и кодеры, скули, пхп инъекции тоже уже не актуальны!
    Больше не нужно обращать на эти мелочи свое драгоценное внимание, ведь его можно потратить на игры в вконтакте!
     
  7. DrAssault

    DrAssault Member

    Joined:
    14 Nov 2008
    Messages:
    149
    Likes Received:
    89
    Reputations:
    8
    Похоже ты прав ;)
     
  8. ntldr

    ntldr Elder - Старейшина

    Joined:
    4 Dec 2007
    Messages:
    367
    Likes Received:
    140
    Reputations:
    23
    Считаю, что даже если в куках нет ничего интересного, от XSS нужно защитить все переменные, потому что XSS сейчас - это даже не уязвимость, а показатель небрежности веб-мастера.
     
  9. shellz[21h]

    shellz[21h] Elder - Старейшина

    Joined:
    20 Dec 2007
    Messages:
    311
    Likes Received:
    68
    Reputations:
    6
    Чтоб налитеть на XSS не обязательно кликать по подобным ссылкам. Считаю что бага серьезного характера, сама уязвимость направлена на клиенскую часть, ее возможности ограничены только самим атакующим. Возможнсти от похищения куков/фишинга до ботнетов
     
Loading...
Similar Threads - Cегодня вчера Опрос
  1. Matrix001
    Replies:
    1
    Views:
    1,119