Preguntas con etiqueta 'xss'

5
respuestas

verificando como defensa para el ataque XSS

Después de leer la pregunta sobre el referente y la respuesta de @DW, no entendí la siguiente parte:    Defensa XSS. La comprobación estricta del remitente puede realizar ataques XSS reflexivos   más difícil, porque otros sitios no pueden...
hecha 22.11.2012 - 18:09
3
respuestas

¿Estas etiquetas html y atributos hacen que mi sitio sea vulnerable?

Estoy desarrollando un sitio web social y quiero permitirle al usuario SOLAMENTE estas etiquetas y atributos html en sus publicaciones: tags: <img>, <b>, <strong>, <blockquote>, <a> attributes: 'src', 'alt', 'wi...
hecha 02.09.2015 - 23:30
2
respuestas

Carga útil XSS con restricción de longitud de diez caracteres

Hay un campo de entrada que no se codifica en el lado del servidor. Pero si le das a un script completo, por ejemplo, <img src=a onerror=alert(1)> , muestra un error como: <img src=a....' no es un valor válido. No tengo...
hecha 18.06.2016 - 21:45
2
respuestas

¿Son estos dos ataques de scripts de marcos cruzados?

Recibí una revisión de seguridad reciente de un sitio web que mencionó que tenía una vulnerabilidad de scripts entre marcos. En resumen, mencionó que un sitio malicioso podría cargar la página en un iframe, engañando al usuario para que piense q...
hecha 05.11.2013 - 17:44
1
respuesta

¿Un tipo de contenido: encabezado de texto / sin formato protege contra XSS en los navegadores?

Estoy creando un pequeño script web que, en su mayoría, redirige el navegador pero tiene algunas condiciones de error cuando los parámetros de entrada no se pueden validar. Me gustaría mostrar mensajes de error como el parámetro XXX tenía un...
hecha 19.08.2015 - 13:34
2
respuestas

Riesgos de servir contenido no confiable bajo HTTP Content-Type: text / plain?

¿Voy a tener ataques XSS al hacer esto o se solicitará la descarga de un archivo? ¿Hay problemas de seguridad que podrían aumentar en un navegador moderno?     
hecha 21.06.2012 - 20:43
1
respuesta

encabezados de seguridad HTTP en no HTML (imágenes, JavaScript, etc.)

Supongamos que los encabezados de seguridad HTTP a continuación se aplican a todas las páginas HTML de un sitio: Seguridad de transporte estricta de HTTP (HSTS) Opciones de X-Frame (XFO) X-XSS-Protection Opciones de tipo de contenido X...
hecha 10.02.2014 - 21:43
1
respuesta

¿Existe una versión base de jQuery que no tenga vulnerabilidad XSS?

Estoy trabajando en un proyecto empresarial y tenemos un nuevo lanzamiento próximo. El equipo de seguridad ejecuta un análisis de seguridad, en ese informe de vulnerabilidad hay un punto con el que estoy luchando. El proyecto utiliza jQuery 1.4....
hecha 02.01.2018 - 13:28
2
respuestas

Divulgación de archivos del usuario final o instalación de caballos de Troya a través de XSS

Me he topado con los siguientes ejemplos de ataques XSS en OWASP :    Otros ataques dañinos incluyen la divulgación de archivos de usuarios finales, la instalación de programas de caballos de Troya ... Como sé, un ataque XSS clásico que...
hecha 04.07.2016 - 15:39
3
respuestas

Prevención de secuencias de comandos entre sitios eliminando & lt y & gt

Estoy probando una aplicación que solo omite los símbolos < y > . La entrada del usuario que se valida siempre se inserta entre etiquetas html como <b> , <span> , <div> , etc. y nunca se pas...
hecha 13.08.2013 - 13:21