reflected xss

avivfl2

New member
reflected xss

אני יודע ש stored xss זה בעצם קוד שאני משתיל באתר וגורם ליוזרים למשל להקיש שוב את השם משתמש והסיסמה שלהם, מה זה בעצם reflected? הסתכלתי בכמה אתרים זה נראה ממש דומה ל stored, אני לא מצליח להבדיל ביניהם
ודרך אגב, במצב שבו היוזר הקיש שוב שם משתמש וסיסמה ב stored איך זה מגיע אלי?, תודה

כאן יש דוגמא ל reflected אבל לא הבנתי במה הוא שונה מ Stored ובמה הוא בעצם מזיק
http://penthusiasts.blogspot.co.il/2013/12/bwapp-html-injection-reflected-get.html
 

Piav

New member
ת'

Stored - כשמו כן הוא, הבקשה הזדונית נשמרת בDB של האתר ונשלפת ע"פ דרישת המותקף (קשר עקיף בינך ובין המותקף, יותר מתאים באופיו להתקפות מזדמנות ולא ממוקדות). לשאלתך, ניתן ליזום בקשה לאתר של התוקף עם הפרטים שהוזנו (לא ישירות בגלל מגבלות אבטחה של js, אבל בדרכים עקיפות - למשל ע"י יצירת אלמנטים של html, נניח תמונה, שהsrc שלהם מכיל את כתובת האתר של התוקף).
&nbsp
Reflected - ההבדל המיידי הוא שהקוד לא נשמר בDB. האתר הוא רק תווך מעבר, כשהקוד הזדוני עושה דרכו מהפלט אל הקלט כמות שהוא. כאן כבר כנראה שתצטרך להגיע "ישירות" אל המותקף ולגרום לו להיכנס לקישור שתכין מבעוד מועד ויעביר את הקוד שלך אל האתר ומהאתר חזרה אל המותקף.
 

orell

New member
זאת מתקפה אחרת

בלינק שהצגת אתה מדבר על התקפה אחרת, אתה מכניס קוד html בשביל להשפיע על האתר,
בxss אתה משפיע על צד שלישי, האתר הוא רק גורם מקשר, אם זה באחסון הסקריפט או אם זה שימוש בדפדפן כדי לבצע פעולה זדונית(לצורך העניין לבצע פעולה בשמו, להשיג את הcookie שלו ולהתחזות אליו)
בגדול גם xss זה סוג של injection רק של JavaScript או שפת סקריפטים אחרת שעובדת עם דפדפנים(תתקנו אותי אם אני טועה)
מציע לך להכנס לowasp.org ולקרוא
בהצלחה
 

orell

New member
אז ככה

ברוכים הבאים קודם כל.
אני אתחיל במה שאתה לא הבנת,
RXSS
זה אומר שהקוד הזדוני שאתה מכניס הוא לא מאוחסן בשרת,
ו Pxss כן מאוחסן בשרת וכל פעם שתכנס לדף המסויים שהזנת את הקוד הסקריפט ירוץ .
עזוב כרגע rxss או pxss
תבין קודם את הקונספט:

זה מתוך owasp top 10


A3-Cross-Site Scripting (XSS)
XSS flaws occur whenever an application takes untrusted data and sends it to a web browser without proper validation or escaping. XSS allows attackers to execute scripts in the victim’s browser which can hijack user sessions, deface web sites, or redirect the user to malicious sites.

עוד שאלות אני כאן
 
למעלה