Kezdőoldal » Számítástechnika » Weblapkészítés » XSS-tamadasokat hogy lehet...

XSS-tamadasokat hogy lehet globalisan megelozni egy egesz oldalon?

Figyelt kérdés

Nem tudom jol tudom -e a nevet, de allitolag XSS-attack-nek hivjak. A tamado robot ugy okoz kart, hogy egy szabadon kitoltheto urlapmezobe (pl input text-be), javascript kodot ir be es tavolrol commit-olja az urlapot. Adott egy urlap, aminek feldolgozasat koveto oldalon (bizonyos modositasokkal) kiirjuk elkuldott szoveget, igy a javascript kod is betoltodik es lefut. Lefut es tor-zuz. Az a helyzet, hogy ilyen modszerrel ftp-muveleteket is sikerult mar valakinek vegeznie a szerverunkon. Fogta a php-kat es belejuk szurt egy adwaret.

Azon kivul milyen megelozesi lehetosegek vannak, hogy az osszes form feldolgozasakor detektalom es kiszurom a javascript-gyanus postokat?


Csak erdekessegkepp. Anno, meg a regi Freemail idejeben kiprobaltam a belepteto mezokbe javascript kodokat irogatni es lassatok csodat, nem volt semmifele vedelem, siman lefutottak a kodjaim. Szoltam a fejlesztoknek es megcsinaltak szerencsere. Ezzel baromi nagyot bukhattak volna.


2008. jún. 8. 02:44
 1/2 anonim ***** válasza:
Hát ezt csak úgy tudod kikerülni, hogy a user által feltöltött adatokban nem engedélyezed a script szót, onClick, onChange szavakat leírni pl. vagy az összes kacsacsőrt a html kódú megfelelőjére cseréled (mondjuk ezzel a html tag-ek is ugranak, de az nem akkora baj, mert azzal is bosszúságokat lehet okozni).
2008. jún. 8. 10:07
Hasznos számodra ez a válasz?
 2/2 anonim ***** válasza:

Ezek ellen csak úgy lehet védekezni, ha már programozáskor gondoltok rájuk, és úgy írjátok az oldal motorját.

Egyébként a legveszélyesebb az sql beoltás. google: sql injection

2008. jún. 10. 11:02
Hasznos számodra ez a válasz?

Kapcsolódó kérdések:





Minden jog fenntartva © 2024, www.gyakorikerdesek.hu
GYIK | Szabályzat | Jogi nyilatkozat | Adatvédelem | Cookie beállítások | WebMinute Kft. | Facebook | Kapcsolat: info(kukac)gyakorikerdesek.hu

A weboldalon megjelenő anyagok nem minősülnek szerkesztői tartalomnak, előzetes ellenőrzésen nem esnek át, az üzemeltető véleményét nem tükrözik.
Ha kifogással szeretne élni valamely tartalommal kapcsolatban, kérjük jelezze e-mailes elérhetőségünkön!