XSS



Страницы: 1
Ответить
XSS, Уязвимость сайта
 
Позавчера нашел брешь в поисковике сайта.
Если написать скрипт проверки <script>alert('Hello XSS')</script>, то фильтр ставит пробелы между sc и ript, однако если прописать все русскими буквами, то автоматическое исправление языка обходит фильтр <ыскшзе>фдуке("Руддщ ЧЫЫ")</ыскшзе>. Осталось внедрить код ворующий куки.
Решение: в фильтре поставить условие заменять <> на другие символы при запросе.
Изменено: Frog Frogov - 17 апр 2016 09:52:42
 
Цитата
Frog Frogov
Если написать скрипт проверки <script>alert('Hello XSS')</script>, то фильтр ставит пробелы между sc и ript, однако если прописать все русскими буквами, то автоматическое исправление языка обходит фильтр <ыскшзе>фдуке("Руддщ ЧЫЫ")</ыскшзе>. Осталось внедрить код ворующий куки.
Интересный подход, но скрипт то все равно не срабатывает. Или я не прав?
 
Я на xss не подкован, но это брешь.
Те кто умеют больше, смогут воспользоваться.
Страницы: 1
Ответить
Форма ответов
Текст сообщения*
Загрузить файл или картинкуПеретащить с помощью Drag'n'drop
Перетащите файлы
Ничего не найдено
Загрузить картинки