e-Business Elektronsko poslovanje, e-Commerce, poslovanje uopšteno.
Sponzor:
![]() |
![]() |
|
Alati teme | Način prikaza |
![]() |
#41 |
Psychedelictrance freak
Wrote a book
|
![]() U vecini slucajeva jeste, ali postoje metode za zaobilazenje koje najvise zavise od encodinga koji se koristi.
__________________
Testiranje bezbednosti web aplikacija |
![]() |
![]() |
![]() |
#42 |
Zoran Ševarac
Certified
Datum učlanjenja: 26.04.2006
Lokacija: Beograd
Poruke: 70
Hvala: 0
40 "Hvala" u 4 poruka
![]() |
![]() Zdravo Ivane hvala sto si se javio.
Kao sto vidis spremam se za tebe ![]() |
![]() |
![]() |
![]() |
#43 |
Rade Joksimović
Professional
Datum učlanjenja: 27.10.2006
Poruke: 220
Hvala: 0
1 "Hvala" u 1 poruci
![]() |
![]() Aj daj taj primer kako ces izvesti XSS na strani na kojoj stoji:
PHP kôd:
|
![]() |
![]() |
![]() |
#44 |
Psychedelictrance freak
Wrote a book
|
![]() Postoji mnogo razlicitih nacina da se izvede jedan isti napad, sve to zavisi od mnogo faktora tako da ne mozemo pricati o XSS na osnovu par primera. Ali, evo na sta sam mislio u prethodnom postu:
PHP kôd:
__________________
Testiranje bezbednosti web aplikacija |
![]() |
![]() |
![]() |
#45 |
Milan Cvejic
Wrote a book
|
![]() Zaglavlja, zaglavlja i opet zaglavlja...
__________________
http://weevify.com |
![]() |
![]() |
![]() |
#46 |
Zoran Ševarac
Certified
Datum učlanjenja: 26.04.2006
Lokacija: Beograd
Poruke: 70
Hvala: 0
40 "Hvala" u 4 poruka
![]() |
![]() Vidis sta je strucnjak za bezbednost
![]() Koliko ja vidim problem je sto htmlspecialchars ne podrzava UTF-7. Da je UTF-8 u pitanju dovoljno bi bilo staviti htmlspecialchars($string, ENT_QUOTES, 'UTF-8'); U slucaju sa UTF-7 prvo treba raditi htmlspecialchars pa onda mb_convert_encoding i onda nema problema: PHP kôd:
Pitam jer se inace ovo pretvara u igre bez granica: ti resenje a neko tamo odmah novi napad. Negde sam procitao da se zbog toga preporucuje da se napravi izlazni filter u kome se ne navodi sta se zabranjuje vec samo sta je dozvoljeno i na taj nacin se stiti od svih buducih varijacija na temu. Konkretno me interesuje i da li moze da se ubaci neki od JavaScript event hendlera koji ce da prodje htmlspecialchars() ? |
![]() |
![]() |
![]() |
#47 |
Rade Joksimović
Professional
Datum učlanjenja: 27.10.2006
Poruke: 220
Hvala: 0
1 "Hvala" u 1 poruci
![]() |
![]() Nisam mislio da mu menjas encoding vec pri koriscenju najcesceg UTF-8, al ajde. Uglavnom, odgovor na tvoje pitanje Zoro je, dovoljan ti je htmlspecialchars.
|
![]() |
![]() |
![]() |
#48 | |||
Psychedelictrance freak
Wrote a book
|
![]() Citat:
Citat:
Citat:
![]()
__________________
Testiranje bezbednosti web aplikacija |
|||
![]() |
![]() |
![]() |
#49 |
Zoran Ševarac
Certified
Datum učlanjenja: 26.04.2006
Lokacija: Beograd
Poruke: 70
Hvala: 0
40 "Hvala" u 4 poruka
![]() |
![]() Ljudi hvala na odgovorima, za sada cu koristiti htmlspecialchars a definitivno cu se jos malo posvetiti ovoj temi.
|
![]() |
![]() |
![]() |
|
|
![]() |
||||
Tema | Početna poruka teme | Forum | Odgovori | Poslednja poruka |
Predavanje: RAZVOJ ANDROID APLIKACIJA | PRfonis | IT događaji | 0 | 29. 04. 2010. 21:08 |
Predavanje na FONu | Eniac | Marketing i SEO | 7 | 07. 06. 2007. 23:25 |
predavanje: ITPro - početak, razvoj, zen... | oliver78 | e-Business | 2 | 21. 05. 2006. 21:27 |