Модераторы: korob2001, ginnie
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> XSS 
:(
    Опции темы
Itsys
Дата 30.6.2009, 20:28 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1338
Регистрация: 21.1.2008
Где: г. Москва

Репутация: 2
Всего: 34



Всем привет,

Тут на днях от Яндекса получил сообщение суть которого, заключается в следующем:
Сайт ***, права на который вы подтвердили в сервисе Яндекс.Вебмастер, возможно, подвергся XSS-атаке и используется для создания мусорных страниц и ссылок на посторонние сайты.

Используется ссылка такого типа:
search=%22%27%3E%3C%41%0A%20%09%68%52%65%66%3D%68%74%74%70%3A%2F%2F%76%6B%69%65%76%2E%72%75%2F%3E%F2%F3%F0%FB%20%E2%20%EA%E8%E5%E2%3C%2F%61%3E

Погуглив я понял, что это самая безобидная XSS атака, которая больше направлена на повышения индекса цитирования.

Кто чем пользуется для предотвращения атак данного типа на сайт?
PM MAIL WWW Skype   Вверх
gcc
Дата 30.6.2009, 23:40 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Агент алкомафии
****


Профиль
Группа: Участник
Сообщений: 2691
Регистрация: 25.4.2008
Где: %&й

Репутация: 1
Всего: 17



вот это можно
Код

use HTML::Entities::Numbered;

PM WWW ICQ Skype GTalk Jabber   Вверх
Itsys
Дата 30.6.2009, 23:54 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1338
Регистрация: 21.1.2008
Где: г. Москва

Репутация: 2
Всего: 34



Здесь проблема не с декодированием, CGI сам все прекрасно раскодирует в "<A hRef=http://vkiev.ru/>туры в киев</a>" size="8">", а в том, чтобы модуль отлавливал другие виды атак примеры описаны здесь
PM MAIL WWW Skype   Вверх
KSURi
Дата 1.7.2009, 11:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 887
Регистрация: 8.6.2006
Где: Russia

Репутация: 20
Всего: 27



Цитата(Itsys @  30.6.2009,  20:28 Найти цитируемый пост)
Погуглив я понял, что это самая безобидная XSS атака, которая больше направлена на повышения индекса цитирования.

Погуглите получше (угон сессий, например).


--------------------
Died at Life.pl line 21
PM Jabber   Вверх
Itsys
Дата 1.7.2009, 23:13 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1338
Регистрация: 21.1.2008
Где: г. Москва

Репутация: 2
Всего: 34



KSURi, 
Вот я и спрашиваю, есть ли какая-нибудь библиотечка которая анализирует входящие get параметры и обрезает всякую бяку?
PM MAIL WWW Skype   Вверх
KSURi
Дата 2.7.2009, 17:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 887
Регистрация: 8.6.2006
Где: Russia

Репутация: 20
Всего: 27



поиск строки XSS на CPAN вам подскажет


--------------------
Died at Life.pl line 21
PM Jabber   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Perl"
korob2001
sharq
  • В этом разделе обсуждаются общие вопросы по языку Perl
  • Если ваш вопрос относится к системному программированию, задавайте его здесь
  • Если ваш вопрос относится к CGI программированию, задавайте его здесь
  • Интерпретатор Perl можно скачать здесь ActiveState, O'REILLY, The source for Perl
  • Справочное руководство "Установка perl-модулей", можно скачать здесь


Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, korob2001, sharq.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Perl: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0768 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.