Форум » Листая страницы forum.canada.ru » Тестирование forum.canada.ru » Ответить

Тестирование forum.canada.ru

Пользователь: При проверке сайта forum.canada.ru оказалось, что форум осуществляет XSS-атаки на пользователей. XSS атака является одним из любимейших видов атак у хакеров. В данной статье мы постараемся в доступной форме разъяснить, что эта за вид атак, как они реализуемы, какие у них последствия, и как же от них уберечься. Аббревиатура XSS расшифровывается как Cross Site Scripting, или «межсайтовый скриптинг». При этом первую букву С заменили на Х вследствие того, что аббревиатура CSS уже занята, обозначает «Каскадные таблицы стилей» и применяется в веб-программировании. XSS атака – это атака на уязвимость, которая существует на сервере, позволяющая внедрить в генерируемую сервером HTML-страницу некий произвольный код, в котором может быть вообще все что угодно и передавать этот код в качестве значения переменной, фильтрация по которой не работает, то есть сервер не проверяет данную переменную на наличие в ней запрещенных знаков –, <, >, ’, ”. Значение данной переменной передается от генерируемой HTML-страницы на сервер в скрипт, ее вызвавший путем отправки запроса. А далее начинается самое интересное для хакера. РНР-скрипт в ответ на данный запрос генерирует HTML-страницу, в которой отображаются значения требующихся хакеру переменных, и отправляет данную страницу на браузер хакера. То есть, говоря проще, XSS атака – это атака с помощью уязвимостей на сервере на компьютеры клиентов. XSS атака чаще всего используется для кражи Cookies (или куки, как их произносят по-русски). В них хранится информация о сессии пребывания пользователя на сайтах, что и бывает нужным хакерам для перехвата управления личными данными пользователя на сайте в пределах, пока сессия не будет закрыта сервером, на котором размещен сайт. Помимо этого в Cookies хранится зашифрованный пароль, под которым пользователь входит на данный сайт, и при наличии необходимых утилит и желания хакерам не доставляет особого труда расшифровать данный пароль. А чем это чревато, думаю, всем понятно. Чаще всего, как я упоминал выше, XSS атаки используются для кражи cookies (в народе – куки). В них хранятся сессии пребывания пользователя на том или ином сайте, этим злоумышленник и пользуется. Таким способом можно находится, например, на форуме, под аккаунтом другого человека. Так же cookies содержат зашифрованный пароль к аккаунту пользователя, который “сетевой хулиган” может с легкостью расшифровать и получить постоянный и ничем неограниченный доступ. Теперь опишем другие возможности XSS атак (конечно при условии их успешного проведения). Возможно при открытии страницы вызвать открытие большого количества ненужных пользователю окон. Возможна вообще переадресация на другой сайт (например, на сайт конкурента). Существует возможность загрузки на компьютер пользователя скрипта с произвольным кодом (даже вредоносного) путем внедрения ссылки на исполняемый скрипт со стороннего сервера. Зачастую происходит кража личной информации с компьютера пользователя, помимо Cookies в качестве объекта кражи выступает информация о посещенных сайтах, о версии браузера и операционной системе, установленной на компьютере пользователя, да к тому же еще и плюсуется IP-адрес компьютера пользователя. XSS атака может быть проведена не только через сайт, но и через уязвимости в используемом программном обеспечении (в частности, через браузеры). Поэтому рекомендуем почаще обновлять используемое программное обеспечение. Также возможно проведение XSS атак через использование SQL-кода. Как мы видим из всего вышесказанного, возможностей у XSS атак достаточно много. Злоумышленник может овладеть вашей личной информацией вплоть до получения паролей доступа к сайтам, а это очень неприятно. К тому же XSS атака наносит вред исключительно клиентским машинам, оставляя сервер в полностью рабочем состоянии, и у администрации различных серверов порой мало стимулов устанавливать защиту от этого вида атак.

Ответов - 89, стр: 1 2 3 4 5 All

Idealist: У канадурских жидов не хватило ума нормальный троян подцепить. Trojan Win 0/90 легко лечиться любым антивирусником.

Бритый крот: Idealist пишет: У канадурских жидов не хватило ума нормальный троян подцепить. В следущий рас мы такого трояна пставим. Малый смайл

БИРГ: Бритый крот пишет: Бритый крот Idealist пишет: Idealist Нажав на кнопочку "ALERT" Модератор видит следующее: "Данный участник не зарегистрирован. Можно банить без предупреждений" Может всё-таки зарегистрируетесь, а потом будете здесь выеживаться? Ведь Модератор имеет полное право перенести ваши посты в Немодерируемый раздел.


Дока: Зарегистрируйтесь, а потом Бирх будет выёживаться.

БИРГ: Дока пишет: Зарегистрируйтесь, а потом Бирх будет выёживаться. Можете не регистрироваться, дело ваше. Но если будете хулиганить, то вас забанят тогда по IP-адресу, а зарегистрированный пользователь , если и будет забанен, то его бан снимается после истечения определенного срока и он снова сможет писать на форуме.

айпи: Сменить айпи как 2 пальца об асфальт. Так что иди на.

БИРГ: айпи пишет: Сменить айпи как 2 пальца об асфальт. Нажат на кнопочку бана- дело одной секунды.

айпи: Ну и сиди со своей кнопочкой.

БИРГ: айпи пишет: Ну и сиди со своей кнопочкой. Я просидел два года один в бане на россияке без всяких кнопочек и мне не было там скучно. Вроде бы никого не баню за высказывания, ну если не считать откровенных оскорблений в чей-либо адрес или провокационных постов, разжигающих межнациональную рознь. Вы здесь сами можете любые темы открывать и общаться между собой , к тому же на форуме доступно много функций, которых нет на канадуре.



полная версия страницы