Most olvasom a Hacker Webzine-en, hogy egyik román szomszédunk, bizonyos Luca SQL injection segítségével tudott XSS-et produkálni, miközben egy barátja webalkalmazását tesztelte.
Nos, ezt már a torrentrazzia alatt honfitársunk, kdavid is eljátszotta (11:47) a ProArt-tal. A hibát ott azóta részben javították, tehát a full-disclosure kvázi hatásos volt ;)
Amit fontos kiemelni az ilyen támadásokkal kapcsolatban az az, hogy át lehet vele jutni az inputellenőrzéseken is (ahogy azt Luca oldalán látjuk), érdemes tehát élesítés előtt átnézni a kódot, és kiszedni a debugoláshoz használt hibaüzeneteket!
Egy lépéssel a világ előtt :)
2007.11.22. 15:38 | buherator | 1 komment
Címkék: sql injection xss
Kommentek:
A hozzászólások a vonatkozó jogszabályok értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a Felhasználási feltételekben és az adatvédelmi tájékoztatóban.
kdavid · http://localhost 2007.11.22. 17:35:37