On-line: гостей 2. Всего: 2 [подробнее..]
АвторСообщение



Не зарегистрирован
Зарегистрирован: 01.01.70
ссылка на сообщение  Отправлено: 19.05.13 16:46. Заголовок: Тестирование forum.canada.ru


При проверке сайта forum.canada.ru оказалось, что форум осуществляет XSS-атаки на пользователей.

XSS атака является одним из любимейших видов атак у хакеров. В данной статье мы постараемся в доступной форме разъяснить, что эта за вид атак, как они реализуемы, какие у них последствия, и как же от них уберечься.

Аббревиатура XSS расшифровывается как Cross Site Scripting, или «межсайтовый скриптинг». При этом первую букву С заменили на Х вследствие того, что аббревиатура CSS уже занята, обозначает «Каскадные таблицы стилей» и применяется в веб-программировании.

XSS атака – это атака на уязвимость, которая существует на сервере, позволяющая внедрить в генерируемую сервером HTML-страницу некий произвольный код, в котором может быть вообще все что угодно и передавать этот код в качестве значения переменной, фильтрация по которой не работает, то есть сервер не проверяет данную переменную на наличие в ней запрещенных знаков –, <, >, ’, ”. Значение данной переменной передается от генерируемой HTML-страницы на сервер в скрипт, ее вызвавший путем отправки запроса.

А далее начинается самое интересное для хакера. РНР-скрипт в ответ на данный запрос генерирует HTML-страницу, в которой отображаются значения требующихся хакеру переменных, и отправляет данную страницу на браузер хакера.

То есть, говоря проще, XSS атака – это атака с помощью уязвимостей на сервере на компьютеры клиентов.

XSS атака чаще всего используется для кражи Cookies (или куки, как их произносят по-русски). В них хранится информация о сессии пребывания пользователя на сайтах, что и бывает нужным хакерам для перехвата управления личными данными пользователя на сайте в пределах, пока сессия не будет закрыта сервером, на котором размещен сайт. Помимо этого в Cookies хранится зашифрованный пароль, под которым пользователь входит на данный сайт, и при наличии необходимых утилит и желания хакерам не доставляет особого труда расшифровать данный пароль. А чем это чревато, думаю, всем понятно.

Чаще всего, как я упоминал выше, XSS атаки используются для кражи cookies (в народе – куки). В них хранятся сессии пребывания пользователя на том или ином сайте, этим злоумышленник и пользуется. Таким способом можно находится, например, на форуме, под аккаунтом другого человека. Так же cookies содержат зашифрованный пароль к аккаунту пользователя, который “сетевой хулиган” может с легкостью расшифровать и получить постоянный и ничем неограниченный доступ.

Теперь опишем другие возможности XSS атак (конечно при условии их успешного проведения).
Возможно при открытии страницы вызвать открытие большого количества ненужных пользователю окон.
Возможна вообще переадресация на другой сайт (например, на сайт конкурента).
Существует возможность загрузки на компьютер пользователя скрипта с произвольным кодом (даже вредоносного) путем внедрения ссылки на исполняемый скрипт со стороннего сервера.
Зачастую происходит кража личной информации с компьютера пользователя, помимо Cookies в качестве объекта кражи выступает информация о посещенных сайтах, о версии браузера и операционной системе, установленной на компьютере пользователя, да к тому же еще и плюсуется IP-адрес компьютера пользователя.
XSS атака может быть проведена не только через сайт, но и через уязвимости в используемом программном обеспечении (в частности, через браузеры). Поэтому рекомендуем почаще обновлять используемое программное обеспечение.
Также возможно проведение XSS атак через использование SQL-кода.

Как мы видим из всего вышесказанного, возможностей у XSS атак достаточно много. Злоумышленник может овладеть вашей личной информацией вплоть до получения паролей доступа к сайтам, а это очень неприятно. К тому же XSS атака наносит вред исключительно клиентским машинам, оставляя сервер в полностью рабочем состоянии, и у администрации различных серверов порой мало стимулов устанавливать защиту от этого вида атак.

Спасибо: 0 
Цитата Ответить
Ответов - 89 , стр: 1 2 3 4 5 All [только новые]


moderator




Сообщение: 5331
Зарегистрирован: 01.11.12
Репутация: 1
ссылка на сообщение  Отправлено: 22.05.13 15:21. Заголовок: зяблик пишет: еще о..


зяблик пишет:

 цитата:
еще один, весьма перспективный на мой взгляд (и целеустремленный какой!), кандидат на премию дарвина [ut]http://www.youtube.com/watch?feature=player_embedded&v=Wqg-zugZdI0[/ut]



Абалдеть! я плакалЪ! Это наверное подстава, все было срежиссировано, ну неужели есть такие дятлы в жизни.

Зяблик, я же уже писал, как выставлять клипы с ютуба, чтобы их было видно. Ты читала об этом?



Спасибо: 0 
ПрофильЦитата Ответить
Её Гламурчество. Модератор




Сообщение: 1005
Зарегистрирован: 02.11.12
Репутация: 2
ссылка на сообщение  Отправлено: 22.05.13 16:32. Заголовок: БИРГ пишет: Зяблик,..


БИРГ пишет:

 цитата:
Зяблик, я же уже писал, как выставлять клипы с ютуба, чтобы их было видно. Ты читала об этом?



и я писала и показывала и рассказывала, что ссылка с <...feature=player_embedded&v=...> в середине не будет работать


Спасибо: 0 
ПрофильЦитата Ответить



Сообщение: 324
Зарегистрирован: 21.04.13
Репутация: -1
ссылка на сообщение  Отправлено: 22.05.13 18:43. Заголовок: зяблик пишет: еще о..


зяблик пишет:

 цитата:
еще один, весьма перспективный на мой взгляд (и целеустремленный какой!), кандидат на премию дарвина
[ut]http://www.youtube.com/watch?feature=player_embedded&v=Wqg-zugZdI0[/ut]



Блин, это невероятно. Явная инсценировка.

Спасибо: 0 
ПрофильЦитата Ответить



Сообщение: 325
Зарегистрирован: 21.04.13
Репутация: -1
ссылка на сообщение  Отправлено: 22.05.13 18:51. Заголовок: БИРГ пишет: Абалдет..


БИРГ пишет:

 цитата:
Абалдеть! я плакалЪ! Это наверное подстава, все было срежиссировано, ну неужели есть такие дятлы в жизни.


Запросто! Думаю, что для этого нужно быть бухим и иметь мопед с неисправным сцеплением, который всё время вперёд едет.

Спасибо: 0 
ПрофильЦитата Ответить
moderator


Сообщение: 153
Зарегистрирован: 27.02.13
Репутация: 2
ссылка на сообщение  Отправлено: 22.05.13 22:38. Заголовок: БИРГ пишет: Зяблик,..


БИРГ пишет:

 цитата:
Зяблик, я же уже писал, как выставлять клипы с ютуба, чтобы их было видно. Ты читала об этом?



нэд, про то, то, что писала гламурка о том, что длинные ссылки с этой серединой не фурычат, читала, а вот как их делать видимыми несмотря ни на что, не читала :(

Спасибо: 0 
ПрофильЦитата Ответить
moderator


Сообщение: 154
Зарегистрирован: 27.02.13
Репутация: 2
ссылка на сообщение  Отправлено: 22.05.13 22:39. Заголовок: http://smotri.com/vi..


а вот для вставки таких (или других не ютубовских) ссылок на форуме механизма нету?
[ut]http://smotri.com/video/view/?id=v2466873da71#[/ut]

Спасибо: 0 
ПрофильЦитата Ответить



Не зарегистрирован
Зарегистрирован: 01.01.70
ссылка на сообщение  Отправлено: 22.05.13 23:02. Заголовок: зяблик пишет: а вот..


зяблик пишет:

 цитата:
а вот для вставки таких на форуме механизма нету?



есть такая партия механизма



Спасибо: 0 
Цитата Ответить
moderator




Сообщение: 5351
Зарегистрирован: 01.11.12
Репутация: 1
ссылка на сообщение  Отправлено: 22.05.13 23:58. Заголовок: зяблик пишет: а вот..


зяблик пишет:

 цитата:
а вот для вставки таких (или других не ютубовских) ссылок на форуме механизма нету? [ut]http://smotri.com/video/view/?id=v2466873da71#[/ut]



Нет, не получается у меня вставить видео ссылку , чтобы было видно на форме.


Спасибо: 0 
ПрофильЦитата Ответить
moderator




Сообщение: 5353
Зарегистрирован: 01.11.12
Репутация: 1
ссылка на сообщение  Отправлено: 23.05.13 00:08. Заголовок: зяблик пишет: нэд, ..


зяблик пишет:

 цитата:
нэд, про то, то, что писала гламурка о том, что длинные ссылки с этой серединой не фурычат, читала, а вот как их делать видимыми несмотря ни на что, не читала :(



Всё очень просто:
Если у тебя не получается сделать ссылку из ютуба видимой, то ты просто копируешь её название, для примера берём твою ссылку : http://www.youtube.com/watch?feature=player_embedded&v=Wqg-zugZdI0
Она называется "Darwin Awards Winner - 2013 Dumbest Funny Motorcycle Scooter Accident"
Вот именно это название ты и вставляешь в поисковик Ютуба, кликаешь кнопку поиска и у тебя откроется ряд ссылок. Выбираешь ту, что теб интересует и кликаешь на неё.
Когда клин откроется, ты копируешь его и уже в таком виде вставляешь на форум:



Спасибо: 0 
ПрофильЦитата Ответить



Не зарегистрирован
Зарегистрирован: 01.01.70
ссылка на сообщение  Отправлено: 23.05.13 04:51. Заголовок: Матильда пишет: Пиш..


Матильда пишет:

 цитата:
Пишите всякую чушь, дураки.



Спасибо: 0 
Цитата Ответить
moderator


Сообщение: 155
Зарегистрирован: 27.02.13
Репутация: 2
ссылка на сообщение  Отправлено: 23.05.13 05:38. Заголовок: БИРГ пишет: Всё оче..


БИРГ пишет:
[quote]Всё очень просто:
Если у тебя не получается сделать ссылку из ютуба видимой, то ты просто копируешь её название

спасибо, принцип понятен.. я думала, что есть еще какие-то особенные секретные модераторские примочки :)



Спасибо: 0 
ПрофильЦитата Ответить
moderator


Сообщение: 171
Зарегистрирован: 27.02.13
Репутация: 2
ссылка на сообщение  Отправлено: 25.05.13 00:31. Заголовок: а вот тут даже не зн..


а вот тут даже не знаю. смеяться или плакать



jeb w łeb :))

Спасибо: 0 
ПрофильЦитата Ответить
moderator




Сообщение: 5408
Зарегистрирован: 01.11.12
Репутация: 1
ссылка на сообщение  Отправлено: 25.05.13 00:38. Заголовок: Хороший голос у деву..


Хороший голос у девушки, только не сильно понял слов, ведь она текст знаменитой песни переиначила.

Когда-то я на канадуре выставлял ссылку на песню Анюты в исполнении этой красивой блондинки из Киева.
Посмотрим и послушаем вместе




Спасибо: 0 
ПрофильЦитата Ответить



Не зарегистрирован
Зарегистрирован: 01.01.70
ссылка на сообщение  Отправлено: 25.05.13 04:28. Заголовок: Совсем зафлудили тем..


Совсем зафлудили тему. просьба удалить флуд.

Спасибо: 0 
Цитата Ответить



Сообщение: 45
Зарегистрирован: 09.05.13
Репутация: 0
ссылка на сообщение  Отправлено: 25.05.13 05:09. Заголовок: Поддерживаю...


Поддерживаю.

Спасибо: 0 
ПрофильЦитата Ответить



Не зарегистрирован
Зарегистрирован: 01.01.70
ссылка на сообщение  Отправлено: 25.05.13 06:17. Заголовок: Сегодня зашла на кан..


Сегодня зашла на канада.ру, сработал антивирусник. результат - Троян. делайте выводы.

Спасибо: 0 
Цитата Ответить



Не зарегистрирован
Зарегистрирован: 01.01.70
ссылка на сообщение  Отправлено: 25.05.13 06:36. Заголовок: п пишет: Троян. дел..


п пишет:

 цитата:
Троян. делайте выводы.


Ну был я там сегодня. Тамошние пользователи сами кого угодно заразят, еле ускакал.

Спасибо: 0 
Цитата Ответить
moderator




Сообщение: 5415
Зарегистрирован: 01.11.12
Репутация: 1
ссылка на сообщение  Отправлено: 25.05.13 14:39. Заголовок: зайти пишет: Совсем..


зайти пишет:

 цитата:
Совсем зафлудили тему. просьба удалить флуд.



Это для разрядки,музыкальные паузы, чтобы страсти не нагнетали и народ не пугали страшилками всякими.

Спасибо: 0 
ПрофильЦитата Ответить



Не зарегистрирован
Зарегистрирован: 01.01.70
ссылка на сообщение  Отправлено: 25.05.13 16:24. Заголовок: п пишет: Сегодня за..


п пишет:

 цитата:
Сегодня зашла на канада.ру, сработал антивирусник. результат - Троян. делайте выводы.



Аааа, ну если ты зашлАааааа.

Спасибо: 0 
Цитата Ответить
Комбриг


Сообщение: 92
Настроение: ого-го!
Зарегистрирован: 10.05.13
Откуда: РОССИЯ
Репутация: 0
ссылка на сообщение  Отправлено: 27.05.13 04:04. Заголовок: ад пишет: Аааа, ну ..


ад пишет:

 цитата:
Аааа, ну если ты зашлАааааа.


И чито?

Спасибо: 0 
ПрофильЦитата Ответить
Ответов - 89 , стр: 1 2 3 4 5 All [только новые]
Ответ:
1 2 3 4 5 6 7 8 9
большой шрифт малый шрифт надстрочный подстрочный заголовок большой заголовок видео с youtube.com картинка из интернета картинка с компьютера ссылка файл с компьютера русская клавиатура транслитератор  цитата  кавычки моноширинный шрифт моноширинный шрифт горизонтальная линия отступ точка LI бегущая строка оффтопик свернутый текст

показывать это сообщение только модераторам
не делать ссылки активными
Имя, пароль:      зарегистрироваться    
Тему читают:
- участник сейчас на форуме
- участник вне форума
Все даты в формате GMT  2 час. Хитов сегодня: 474
Права: смайлы да, картинки да, шрифты да, голосования нет
аватары да, автозамена ссылок вкл, премодерация откл, правка нет