Preguntas con etiqueta 'xss'

2
respuestas

¿Debo preocuparme por la advertencia anti-XSS de NoScripts al realizar un pago seguro 3D?

Cuando realizo un pago en línea usando 3DSecure (Verified by Visa o Mastercard Securecode), NoScript me informa que tiene detuvo un script potencialmente inseguro donde el sitio A (el banco o la compañía de tarjetas de crédito) intenta ejecuta...
hecha 01.02.2016 - 15:56
1
respuesta

Llamar funciones de JavaScript desde una etiqueta de estilo XSS

He identificado un XSS en la aplicación de un cliente donde no se ha podido desinfectar correctamente una variable. Sin embargo, la aplicación está escrita en ASP.NET 2.xy tienen la validación de solicitudes activada. Soy consciente de la sig...
hecha 16.09.2013 - 23:22
1
respuesta

Prueba de seguridad de la aplicación web AngularJS

Una aplicación angularjs almacena la entrada del usuario en local / sessionStorage y la recupera más tarde para completar los campos del formulario o mostrar ese contenido más adelante. Si se envía un javascript como entrada del usuario, se alma...
hecha 06.05.2013 - 22:33
2
respuestas

Clasificación de XSS reflejados y basados en DOM

Habiendo referenciado Diferencia entre DOM &erio; XSS reflejado , Observé que ciertos ataques podrían ser tanto basados en DOM como Reflected XSS . Deseo saber si mi comprensión es precisa o deberían ser mutuamente excluyentes . Tengo a...
hecha 31.03.2015 - 18:59
2
respuestas

¿Por qué los atributos de ID necesitan una validación más estricta?

Según Hoja de trucos de prevención OWASP XSS , uno debería    Valide estrictamente los atributos no seguros, como el fondo, id y nombre Entiendo que background podría contener data: urls y, por lo tanto, puede ser explotado...
hecha 11.05.2015 - 14:21
3
respuestas

XSS rompiendo el atributo JSON.parse y href

Tengo un caso bastante complicado en el que intento realizar un ataque XSS almacenado al cargar un archivo jpg con un nombre de archivo malicioso. El espacio en blanco se está filtrando, pero parece comillas simples y dobles junto con < &g...
hecha 31.05.2018 - 13:13
3
respuestas

Flash ignora el encabezado Content-Type, permitiendo XSS?

Hace poco leí que el complemento Flash ignora el encabezado Content-Type en ciertas circunstancias. En particular, puede asignar a Flash una URL, y el complemento Flash buscará felizmente el contenido en esa URL y cargará todo lo que reci...
hecha 25.09.2013 - 06:25
1
respuesta

Resultado deficiente en securityheaders.io para google.com

Acabo de probar google en securityheaders.io y el resultado fue D . Google no está configurando los siguientes encabezados de seguridad Política de seguridad del contenido Opciones de tipo de contenido X Política de referencia...
hecha 24.11.2017 - 13:36
2
respuestas

Cómo salir del contexto de la URL

La OWASP XSS Prevention Worksheet recomienda "escape de URL antes de insertar datos no fiables en el parámetro HTML HTML valores ". No entiendo cómo alguien podría salir de un contexto de URL o inyectar un nuevo subcontexto para realizar un...
hecha 23.02.2015 - 15:42
1
respuesta

API web de ASP.NET y potencial XSS

Me pregunto si mi API web ASP.NET tenía una vulnerabilidad XSS ya que mi controlador no tenía un método para manejar la llamada GET predeterminada. Sin el método GET manejado en el código, una llamada a /api/mycontroller/?<script>al...
hecha 20.12.2013 - 14:00