Гэр / Skype / Хортой скриптүүд. Бүртгэлийн дэвтэр. Хэрэв та вирусыг өөрөө олж чадахгүй бол яах вэ

Хортой скриптүүд. Бүртгэлийн дэвтэр. Хэрэв та вирусыг өөрөө олж чадахгүй бол яах вэ

Хортой JavaScript

Хортой хөтчийн скриптүүдээс (хадгалагдсан XSS халдлага) хөтчөөр дамжуулан хамгаалах нь илүү хялбар бөгөөд үр дүнтэй гэсэн миний бодлоор өмнө нь хэлсэн: . Сайтын html хуудсанд шүүлтүүрийн код нэмэхээс бүрддэг JavaScript-ийн эсрэг хөтчийн хамгаалалт нь найдвартай байх ёстой боловч ийм хамгаалалт байгаа нь сервер талын шүүлтүүрийг ашиглах шаардлагагүй юм. Сервер дээрх ижил XSS халдлагын эсрэг та нэмэлт хамгаалалтын шугам зохион байгуулж болно. Халдагчид сайтаас илгээсэн html мессеж рүү хөтөч биш, харин серверийн скриптүүд (php) оруулах боломжтой гэдгийг санах хэрэгтэй бөгөөд энэ нь хөтөч хүчтэй биш болохыг хүлээн зөвшөөрөх ёстой.

Довтолгооны скрипт нь хөтөчийн скрипт эсвэл серверийн скрипт аль нь ч байсан програм бөгөөд энэ програм нь "цэвэр" html-ээс ямар нэгэн симболын ялгааг үргэлж агуулсан байх болно гэж бодох хэрэгтэй. Ийм ялгааг олж, тэдгээрийг ашиглан сервер дээр html шүүлтүүр бүтээхийг хичээцгээе. Хортой JavaScript-н жишээг доор харуулав.

XSS:

зарим текст


зарим текст

Шифрлэгдсэн XSS:

зарим текст


зарим текст

Хөтөчүүд нь зөвхөн html контейнер доторх (нээх ба хаах шошго) доторх тэмдэгтүүдээс текстийг сэргээдэг, мөн шошгон доторх (хооронд нь)< и >). URL кодчилолыг http хаягуудад зөвшөөрдөг. Энэ нь ижил тэмдэгтийн дарааллыг өөр өөр хэлбэрээр илэрхийлж болох тул серверийн талд хортой кодыг танихад хүндрэл учруулдаг.

XSS өтүүд:

"+innerHTML.slice(action= (арга =="Бичлэг")+".php",155)))">