Preguntas con etiqueta 'xss'

1
respuesta

¿Cómo puedo proteger este código PHP contra XSS?

Tengo un código PHP simple para verificar IP: <?php $ip = $_SERVER['REMOTE_ADDR']; y echo ("<h1><b>Your IP:</b> $ip<h1>"); Si uso htmlentities , entonces mi html no funciona. ¿Cuál es la mejor manera...
hecha 19.01.2017 - 12:00
1
respuesta

Omitir política de seguridad de contenido: usar la etiqueta de formulario

Este artículo habla sobre eludir el CSP utilizando etiquetas de formulario. Editar: Como se sugirió, se deben proporcionar detalles en caso de que el enlace externo deje de funcionar. Así que aquí están los detalles: Existe una políti...
hecha 30.05.2017 - 12:38
1
respuesta

XSS y CSRF. Una gran diferencia

Por lo tanto, hay "sólo" una diferencia entre XSS y CSRF. Y es que XSS obliga a que se ejecute un script (o hace que se tome una acción por algún medio), mientras que CSRF realiza una solicitud HTTP. El script (acción) en XSS se puede bloq...
hecha 14.06.2017 - 07:49
3
respuestas

vulnerabilidad de XSS en el chat [cerrado]

Recientemente me convertí en el administrador de seguridad de un sitio web. No soy un maestro de la seguridad, pero tuve la oportunidad de entender cómo funciona la seguridad hoy en día. El sitio web tiene una función de chat, y me preguntaba...
hecha 06.02.2017 - 08:09
2
respuestas

XSS en la etiqueta del título HTML

Obtuve un parámetro en la URL que se muestra en la etiqueta HTML <title> . Los > y < se escapan correctamente. El conjunto de caracteres no se puede cambiar. No funcionan las variantes (por ejemplo, hex, url, dobl...
hecha 21.10.2016 - 14:19
1
respuesta

Búsqueda de lagunas de seguridad e informes (aplicaciones web específicamente)

Las personas que obtienen un lugar en el salón de la fama o son reconocidas específicamente por ataques como XSS, rce y algún tipo común de ataques que pueden ser detectados por herramientas de escaneo como owasp, Nessus, vega, etc. estas vulner...
hecha 23.01.2018 - 10:44
1
respuesta

XSS ¿Vector sin o símbolos o signo igual?

Solo me pregunto si alguien podría ayudarme con algunos vectores XSS que funcionan sin tener el < o > simbolos Básicamente, la entrada se elimina de < y > Símbolos y cualquier signo igual de tal manera que si tuviera que entrar <...
hecha 30.01.2016 - 10:56
1
respuesta

Cómo escapar correctamente una cadena de un campo de entrada, evitando ataques XSS en JavaScript

Tengo una aplicación pequeña y he leído mucho sobre XSS, así que quiero limpiar la entrada que tengo. Al buscar en Google, encontré la guía OWASP que indica que se debe usar lo siguiente para sanear correctamente la entrada: String safe = E...
hecha 09.03.2017 - 09:49
2
respuestas

Omita el filtrado de comillas simples para XSS en el campo de entrada

¿Existe una forma posible de escribir una carga útil que pueda omitir el filtrado de ' , " , < y > ? Por lo que sé, es javascript:alert() ya que no utiliza ninguno de los anteriores. Entonces, ¿debería funci...
hecha 06.04.2017 - 22:33
2
respuestas

Seguimiento de los intentos XSS reflejados

Entonces, aquí hay un pedazo de código que encontré. <?php $name = $_GET['name']; if (!empty($name)) { $name = str_replace("<", "&lt;", $name); //line 1 $name = str_replace(">", "&gt;", $na...
hecha 31.03.2017 - 11:29