Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Perl: Общие вопросы > XSS


Автор: Itsys 30.6.2009, 20:28
Всем привет,

Тут на днях от Яндекса получил сообщение суть которого, заключается в следующем:
Сайт ***, права на который вы подтвердили в сервисе Яндекс.Вебмастер, возможно, подвергся http://ru.wikipedia.org/wiki/XSS и используется для создания мусорных страниц и ссылок на посторонние сайты.

Используется ссылка такого типа:
search=%22%27%3E%3C%41%0A%20%09%68%52%65%66%3D%68%74%74%70%3A%2F%2F%76%6B%69%65%76%2E%72%75%2F%3E%F2%F3%F0%FB%20%E2%20%EA%E8%E5%E2%3C%2F%61%3E

Погуглив я понял, что это самая безобидная XSS атака, которая больше направлена на повышения индекса цитирования.

Кто чем пользуется для предотвращения атак данного типа на сайт?

Автор: gcc 30.6.2009, 23:40
вот это можно
Код

use HTML::Entities::Numbered;

Автор: Itsys 30.6.2009, 23:54
Здесь проблема не с декодированием, CGI сам все прекрасно раскодирует в "<A hRef=http://vkiev.ru/>туры в киев</a>" size="8">", а в том, чтобы модуль отлавливал другие виды атак примеры описаны http://onestyle.com.ua/txt.php?u=547

Автор: KSURi 1.7.2009, 11:09
Цитата(Itsys @  30.6.2009,  20:28 Найти цитируемый пост)
Погуглив я понял, что это самая безобидная XSS атака, которая больше направлена на повышения индекса цитирования.

Погуглите получше (угон сессий, например).

Автор: Itsys 1.7.2009, 23:13
KSURi, 
Вот я и спрашиваю, есть ли какая-нибудь библиотечка которая анализирует входящие get параметры и обрезает всякую бяку?

Автор: KSURi 2.7.2009, 17:57
поиск строки XSS на CPAN вам подскажет

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)