Легенда:
новое сообщение
закрытая нитка
новое сообщение
в закрытой нитке
старое сообщение
|
- Напоминаю, что масса вопросов по функционированию форума снимается после прочтения его описания.
- Новичкам также крайне полезно ознакомиться с данным документом.
Расширенный межсайтовый скриптинг 09.11.03 19:48
Publisher: dl <Dmitry Leonov>
|
Расширенный межсайтовый скриптинг Gavin Zuchlinski, перевод - Дмитрий Леонов http://libox.net/, http://bugtraq.ru/
Оригинал: http://pgsit.org/pages/2003/gzuchlinski/libox/xss.php [ http://pgsit.org/pages/2003/gzuchlinski/libox/xss.php ]
Введение
Недавно в одной статье я столкнулся с утверждением о том, что межсайтовый скриптинг (Cross Site Scripting, XSS) невозможен, если вместо метода GET используется метод POST. Разумеется, это совсем не так. Более того, метод, используемый для атаки на POST-переменные, также может быть модифицирован, чтобы сделать возможными расширенные синхронизированные атаки, позволяющие получить доступ к защищенным областям, требующим предварительной аутентификации пользователя. В сочетании с социальной инженерией этот метод становится надежным орудием атакующих, позволяющим получить доступ к закрутым областям путем захвата аккаунта.
В типичном межсайтовом скриптинге жертва просматривает веб-сайт, содержащий некий HTML-код, вставленный туда не владельцем сайта. Это позволяет...
Полный текст
|
|
|