نمایش نتایج: از شماره 1 تا 2 , از مجموع 2

موضوع: مشکل امنیتی فیلد جستجو رو چطور بر طرف کنم؟!

  1. #1
    عضو انجمن farbodsteps آواتار ها
    تاریخ عضویت
    Jul 2011
    نوشته ها
    121
    تشکر تشکر کرده 
    90
    تشکر تشکر شده 
    246
    تشکر شده در
    199 پست

    54 مشکل امنیتی فیلد جستجو رو چطور بر طرف کنم؟!

    سلام از فیلد جستجو یکی از سایت های من میشه حمله xss انجام داد چطوری رفع کنمش؟

  2. # ADS




     

  3. #2
    عضو دائم
    تاریخ عضویت
    Sep 2008
    نوشته ها
    1,732
    تشکر تشکر کرده 
    32
    تشکر تشکر شده 
    3,299
    تشکر شده در
    1,408 پست

    پیش فرض پاسخ : مشکل امنیتی فیلد جستجو رو چطور بر طرف کنم؟!

    در ارتباط با آسیب پذیری xss توضیح اینکه برای مثال در یکی از فیلد های وب سایت شما اطلاعاتی از کاربر دریافت شده و پس از آن اطلاعات و رشته عبارات دریافت شده از کاربر عینا" در قسمتی از وب سایت شما نمایش داده میشود .

    برای مثال عبارت x در فیلد جستجو وب سایت شما وارد شده و برنامه وب سایت شما آن عبارت را جستجو میکند و به عنوان نتیجه عبارت زیر را باز می گرداند :


    نتیجه جستجو شما در باره عبارت x به صورت زیر است :

    ...
    ...
    ...



    حال اگر فرد نفوذگر در فیلد جستجو به جای عبارات و رشته کاراکتر های معمول ، دستورات جاوا اسکریپت را وارد کند و این دستورات جاوا اسکریپت عینا در صفحه ثبت و نمایش داده شود ، آسیب پذیری xss رخ داده است و از این آسیب پذیری امکان انجام سوء استفاده وجود خواهد داشت .

    همانطور که میدانید java script سمت کاربر و بر روی کامپیوتر شخصی او اجرا میشود . بنا بر این و برای مثال میتوان با طراحی یک coockie grabber و قرار دادن آن در صفحه آسیب پذیر و ارائه آدرس لینک این صفحه به کاربران آن وب سایت (و یا حتی مدیر و admin آن سایت ) coockie و اطلاعات session ذخیره شده در مرورگر و کامپیوتر شخصی آن کاربر را به دست آورد و مادامی که session او منقضی نشده باشد ، میتوان بدون داشتن اصل پسورد و تنها با استفاده از coockie و اطلاعات session به جای آن کاربر و با سطح دسترسی او به وب سایت وارد شد و از این مرحله به بعد ادامه نفوذگری را با سطح دسترسی بیشتری ادامه داد.


    با توجه به توضیحات فوق ، جهت جلوگیری از بروز این آسیب پذیری می بایست اطلاعات دریافت شده از فیلد های وب سایت و در رابطه با xss به خصوص فیلد هایی که اطلاعات وارد شده از آن عینا در صفحه نمایش داده میشوند را فیلــتر نمایید .
    همچنین عبارات زیر در رابطه با xss می بایست در اطلاعات دریافت شده escape و فیلــتر شوند :



    & --> &
    < --> &lt;
    > --> &gt;
    " --> &quot;
    ' --> &#x27;
    / --> &#x2F;

  4. تعداد تشکر ها از Online24 به دلیل پست مفید


اطلاعات موضوع

کاربرانی که در حال مشاهده این موضوع هستند

در حال حاضر 1 کاربر در حال مشاهده این موضوع است. (0 کاربران و 1 مهمان ها)

موضوعات مشابه

  1. ارور امنیتی گوگل وبمستر
    توسط hmydcm در انجمن سوالات و مشکلات
    پاسخ ها: 3
    آخرين نوشته: April 16th, 2017, 09:28
  2. پاسخ ها: 5
    آخرين نوشته: May 20th, 2016, 11:14
  3. هشدار امنیتی دروپال در مورد احتمال هک گسترده
    توسط Domain474 در انجمن دیگر سیستم ها
    پاسخ ها: 1
    آخرين نوشته: November 1st, 2014, 04:35
  4. پاسخ ها: 13
    آخرين نوشته: October 18th, 2014, 13:26
  5. استخدام تیم امنیتی
    توسط eli_host در انجمن درخواست خدمات برنامه نویسی
    پاسخ ها: 9
    آخرين نوشته: June 25th, 2013, 17:01

مجوز های ارسال و ویرایش

  • شما نمیتوانید موضوع جدیدی ارسال کنید
  • شما امکان ارسال پاسخ را ندارید
  • شما نمیتوانید فایل پیوست کنید.
  • شما نمیتوانید پست های خود را ویرایش کنید
  •