xss
Всё по теме «xss» на форуме Codeby.net. Обсуждений: 78. Разборы, инструменты и практика по информационной безопасности.
-
S
XSS через jpg | png
Здравствуйте, можно ли каким-нибудь образом осуществить XSS-атаку, внедрив js-код в jpg или png? Знаю, что это можно сделать через exif-параметры изображения, но exif используется очень немногими сайтами, так что этот вариант сразу отпадает. Я не совсем понимаю, как сайт взаимодействует с...- Scara
- Тема
- xss
- Ответы: 1
- Раздел: Вопросы и Ответы по ИБ (Q&A)
-
xss поиск
после просмотра одного видео парня про поиск xss (в котором он говорит, что 95% уязвимы) пытался ручками через раздел поиска у разных сайтов выйти за пределы атрибутов методом qwe" но абсолютно на каждом сайте получал ...... value=" qwe" " .... санитизации нет, но и из атрибута я никак не могу...- s unity
- Тема
- xss xss уязвимость поиск xss
- Ответы: 1
- Раздел: Вопросы и Ответы по ИБ (Q&A)
-
N
Проблемы с sql/xss-инъекцией
Здравствуйте и прошу прощения за сию тему, но сильно меня в данный час она заботить начала. Итак, перейдём сразу к делу. Имеется сайт, использующий библиотеки jquery, которые входят в java. И вот вопрос: как внедрить свой(и по возможности какой) js-код в код самого сайта, либо его страницы...- Notr
- Тема
- java web application attack xss
- Ответы: 7
- Раздел: Вопросы и Ответы по ИБ (Q&A)
-
R
Reflected XSS - Как обойти encodeURIComponent
Приветствую! Есть такой код, вроде как есть xss уязвимость с использованием referrer заголовка var script = document.createElement('script'); script.type = 'text/javascript'; script.async = true; script.src = '/client.js?q=' + encodeURIComponent(document.referrer) + '&a=qwerty'; Но пока не...- radaram
- Тема
- xss xss reflected
- Ответы: 2
- Раздел: Вопросы и Ответы по ИБ (Q&A)
-
G
Статья Фильтрация мусора и Content Security Policy (CSP) отчеты
Принято считать, что если вы принимаете отчеты о Content Security Policy (CSP) (на рус. "Нарушения Политики Безопасности Контента"), вам придется фильтровать множество непонятных и недействительных отчетов. Но дела обстоят получше, чем шесть лет назад, когда я впервые начал идти по пути CSP с...- g00db0y
- Тема
- browser csp xss
- Ответы: 0
- Раздел: Безопасность веб-приложений
-
H
xss в строке поиска
Подскажите, в строке поиска есть xss, но в url стоит фильтр. Xss сохраняется в браузере клиента(Если переходить по другим ссылкам и вернуться на страницу с хсс, то она снова воспроизведется). Может такая хсс быть опасной?- HazeOG
- Тема
- xss
- Ответы: 2
- Раздел: Вопросы и Ответы по ИБ (Q&A)
-
G
Статья Предотвращение межсайтового скриптинга (XSS)
Межсайтовый скриптинг является одной из наиболее распространенных и популярных веб-атак. Он позволяет злоумышленнику вводить код в веб-приложения на стороне клиента, которые затем просматриваются жертвами. Последствия и воздействие могут варьироваться в зависимости от типа атаки и контекста, в...- g00db0y
- Тема
- angular java python self-xss xss безопасность защита веб-приложений межсайтовый скриптинг предотвращение xss уязвимость
- Ответы: 1
- Раздел: Безопасность веб-приложений
-
Вопрос насчет xss
Добрый день, прохожу по потихоньку CTF(XSS - Stored 2) на площадке root-me, во общем задача как всегда угнать cookies админа, так как насколько я понимаю в те времена когда создавали данный challenge еще не было флага 'http only'. Итак нашел input который вроде пропускает все символы, что я...- InetTester
- Тема
- ctf xss
- Ответы: 1
- Раздел: Вопросы и Ответы по ИБ (Q&A)
-
T
Как раскрутить XSS уязвимость на сайте обменника криптовалют и залить шелл?
В общем нашел уязвимость на сайте онлайн обменника криптовалют но не знаю как раскрутить ее. Cross site scripting Vulnerability Description arrow_drop_up Cross-site Scripting (XSS) refers to client-side code injection attack wherein an attacker can execute malicious scripts into a legitimate...- TwoStar
- Тема
- xss
- Ответы: 0
- Раздел: Вопросы и Ответы по ИБ (Q&A)
-
G
Статья Out-of-band атаки
В этой статье я расскажу о понятии и концепции "Out-of-band" (на рус. «вне-диапазона») , а также о использовании на некоторых примерах. Структура статьи 1. Что значит "Out-of-band"? 2. Blind уязвимости 2.1 Blind SQL Injection 2.2 Blind Command Injection 2.3 Blind Cross-site Scripting 3...- g00db0y
- Тема
- blind injection out-of-band sql inj xss
- Ответы: 5
- Раздел: Мои статьи
-
Статья Поиск уязвимостей в интернет-магазине товаров от Xiaomi
На сайте все еще не прикрыли уязвимости, так что вы сможете увидеть и потрогать их "вживую" - Фирменный интернет магазин Xiaomi в Севастополе и Крыму Mi-XX. Рассказываю я о них потому, что владелец не захотел нормально общаться, сначала заигнорив на почте, а потом и вовсе добавив меня в ЧС во...- CYBRED
- Тема
- no rate limit xiaomi xss
- Ответы: 16
- Раздел: Мои статьи
-
Гостевая статья Сомнительное путешествие от XSS к RCE
Как многие читающие, наверняка, знают, в середине апреля 2019 года была обнаружена уязвимость удаленного выполнения кода в клиенте EA Origin (CVE-2019-11354). О ней и некоторых других багах, @zer0pwn с другом @Daley решили рассказать на страницах своего блога. Отладка Origin Многие...- CYBRED
- Тема
- angular cve origin qtwebengine rce sdk web xss пентест
- Ответы: 2
- Раздел: ПЕРЕРАБОТКА
-
Проблема ****** ворует наши премиум-статьи
Добрый день. Решил взглянуть что там, на соседнем борде творится. Пролистал несколько страниц разных статей, и случайно увидел тему "Simple Botnet на C# — Часть 1". Эти статьи я писал еще где-то 5 месяцев назад. В теме есть все три части этой статьи. Как то не по себе, что наши премиум-статьи...- Gustavo Fring
- Тема
- codeby xss
- Ответы: 15
- Раздел: Предложения и новости форума
-
Расширенный XSS Detection Suite - XSStrike
XSStrike - это пакет обнаружения межсайтовых сценариев, оснащенный четырьмя рукописными анализаторами, интеллектуальным генератором полезной нагрузки, мощным механизмом фаззинга и невероятно быстрым сканером. Самый передовой XSS Detection Suite: XSStrike Вместо того, чтобы вводить полезные...- lukino_bambino
- Тема
- xss безопасность сканер
- Ответы: 0
- Раздел: Общение и нетворкинг
-
A
Возможно ли автоматизировать BeFF? ....или подскажите другой фреймворк.
Поднял сайт. Возможно ли в автоматическом режиме получать все куки браузера посетителя сайта? Что то такое делает BeFF, но там все нужно делать ручками. А как автоматизировать - я что то не сообразил (. Есть ли подобное в Метасплойте? Или подскажите фреймворк для таких целей. По рассказам...- AlCat
- Тема
- beff xss
- Ответы: 4
- Раздел: Вопросы и Ответы по ИБ (Q&A)
-
Статья Хитрости Unicode и эксплуатация XSS при лимите ввода длиной в 20 символов
Межсайтовый скриптинг (XSS) - одна из самых распространенных уязвимостей, которую можно обнаружить чуть ли не на любом сайте в сети интернет (на некоторых, вроде Google и Amazon, придется хорошо поискать - в этих компаниях работают много разработчиков с большим опытом за плечами). Однако, иногда...- CYBRED
- Тема
- unicode xss межсайтовый скриптинг пентест
- Ответы: 9
- Раздел: Безопасность веб-приложений
-
Y
Проблема Реализация CVE-2016-5682 Swager 2.0
Есть api на Swager 2.0 Swagger UI как можно реализовать XSS атак и защиту? Пример реализации атаки R7-2016-19: Persistent XSS via Unescaped Parameters in Swagger-UI (CVE-2016-5682)- Your 2B wify
- Тема
- swager xss
- Ответы: 0
- Раздел: Этичный хакинг и тестирование на проникновение
-
XSS game от Google
Всем салют, вот наткнулся сегодня случайно на игру от компании Google, которая позволяет потренировать свои навыки работы с приложениями, которые не достаточно качественно фильтруют пользовательский ввод, в следствии чего появляется возможность выполнения кода не предусмотренного логикой...- Iskus
- Тема
- game google xss
- Ответы: 0
- Раздел: Этичный хакинг и тестирование на проникновение
-
R
Помощь с XSS
Получается вот такой пэйлод, как избавиться от символа "]", чтобы всё отработало? <textarea name="subscribe"> my_payload - пользовательские данные:- Raskolnikov
- Тема
- xss
- Ответы: 5
- Раздел: Вопросы и Ответы по ИБ (Q&A)
-
Zeebsploit Framework: комплексный инструмент для тестирования безопасности веб-ресурсов
Добрый день,Уважаемые Форумчане и Друзья. Сегодня рассмотрим в работе инструмент,созданный jaxBCD Это г.Сурабая индонезийского острова Ява. Zeebsploit Framework-web scanner с возможностью тестировать ресурс на уязвимости SQL,LFI,XSS. Функционал с элементарными разведывательными возможностями в...- Vertigo
- Тема
- exploits framework lfi sqli xss zeebsploit анализ уязвимостей веб-сканер информационная безопасность кибербезопасность пентест тестирование безопасности
- Ответы: 8
- Раздел: Мои статьи