



Yakuter‘i sürekli takip etmekteyim. Son yazdığı konu ise dikkatimi çekti. Konuda bahsi geçen OltayaGelme.com sitesi sizi yemleme konusunda bilgilendirip yemleme olabilecek adresleri paylaşmanızı sağlıyor. Sistemde bahsi geçen yemleme, XSS tarzı güvenlik açıkları, Fake Mail denen tarzda e postalardır. OltayaGelme.com sistemide bunları bize bildirerek keklemekten koruyor. XssEd.com da bu işi yapıyor bir nevi. Ama XssEd genel kullanım amacı açıkların diğer lamer ibneleri tarafından görülüp kullanılması. Yani birisi size zarar, diğeri ise yarar.




Xss nedir? ne değildir ?
bunun cevabı zaten sık sık tekrar edildi. Birkez daha tekrar edelim ve kendi dökümanımızı yazalım.
Xss Cross site scripting ( çapraz site kodlaması ) anlamında kullanılır.Xss bir web sayfasının gönderdiği get veya post yöntemlerinden faydalanarak kod çalıştırma işlemidir.
Temsil-i Misal:
Yukarıdaki formu göndereceğimiz xssal.php yi oluşturalım..
birinci form ile bilgileri ikinci forma gönderiyoruz. bunda bi anormallik yok.
ikinci formda ise birinci formdan gelen bilgileri alıyoruz. üstelik filtresiz. filtresiz almak demek sql inj. açığı ve sayfada o kelimeyi üç farklı yerde yazdırmakta xss açığı demektir…
bu sayfayı açın. gönderim kısmına “></title></head><script>alert(123);</script> yazın…
ikinci sayfaya göndermek için tuşa bastığınızda karşınıza tam üç adet 123 uyarısı çıkacaktır. buda demektirki geçmiş olsun xss i yedik.
filtrelemiyosanız sayfaya yazdırmayın ve veritabanında arma yaptırtmayın.
sağlam halini yapalım o zaman ![]()
gönderme işlemi aynı şekilde kalacak…
sadece alım işleminde değişiklik yapacağız…
yukarıdaki ise sağlam kod. deneyin görün sonucu ![]()
biraz karışık oldu ama idare edin artık ![]()


Diğer Ayarlar ...

Kategoriler
Etiket Bulutu
RSS
RSS Yorumlar



Void (Default)
Life
Earth
Wind
Water
Fire
Lightweight