Scripte XSS Açığını Nasıl Kapatırım !

Durum
Üzgünüz bu konu cevaplar için kapatılmıştır...
XSS açığı saldırganın web iletişiminde client tarafta zararlı JS kodları çalıştırmasıdır.
Gördüğüm kadarıyla gelen hesapları görmek için herhangi bir web uygulaması yok telegram botu var. Bu durumda XSS zafiyeti uygulamanızda yoktur.

Eğer gelen hesapları görebildiğiniz bir admin endpointi varsa ve kullanıcıdan gelen verilere(input) herhangi bir sanitizing işlemi yapmadıysaniz istemci olarak XSS zararlı kodları çalışacaktır.

Bunu engellemek için veritabanı kullanıyorsanız veritabanına ekleme yaparken PHP içerisindeki htmlspecialchars fonksiyonu sonucu oluşan çıktıyı veritabanı kaydediniz. (Dediğim yöntem PHP uygulamalarda geçerlidir)
Bu sayede saldırgan zararlı bir JS kodu girse dahi istemci tarafında render işlemine tabi tutulmayacak sembol olarak gösterilecektir.

Saygılarımla.

🔒 Bu içeriği görmek için giriş yapın

 
XSS açığı saldırganın web iletişiminde client tarafta zararlı JS kodları çalıştırmasıdır.
Gördüğüm kadarıyla gelen hesapları görmek için herhangi bir web uygulaması yok telegram botu var. Bu durumda XSS zafiyeti uygulamanızda yoktur.

Eğer gelen hesapları görebildiğiniz bir admin endpointi varsa ve kullanıcıdan gelen verilere(input) herhangi bir sanitizing işlemi yapmadıysaniz istemci olarak XSS zararlı kodları çalışacaktır.

Bunu engellemek için veritabanı kullanıyorsanız veritabanına ekleme yaparken PHP içerisindeki htmlspecialchars fonksiyonu sonucu oluşan çıktıyı veritabanı kaydediniz. (Dediğim yöntem PHP uygulamalarda geçerlidir)
Bu sayede saldırgan zararlı bir JS kodu girse dahi istemci tarafında render işlemine tabi tutulmayacak sembol olarak gösterilecektir.

Saygılarımla.
Teşekkür Ederim Fakat Veritabanı Yok
$password=htmlspecialchars$_POST["password"]; Örnek Olarak Böyle Yaptım Hata Verdi Telegramınız Var mı ?

🔒 Bu içeriği görmek için giriş yapın

 
$password = htmlspecialchars($_POST['password']);

Dediğiniz Gibi bunu yaptım oldu çekiyor veriyi bunu yaptığım için birdaha xss yermi
Ya şimdi %9999999 ihtimalle yemez. Ancak ben kalkıp telegram uygulamasında ya da browser'ınızda ya da PHP sürümünde ya da sistemde kurulu olan herhangi bir yazılımda XSS payloadları için bir 0day exploit bulursam yine XSS olur ki emin ol kimse uğraşmaz, uğraşan söylemez.
Ama şöyle diyeyim bilinen en güvenilir yöntem bu.
Telegramda gelen mesajlarda garip işaretler görebilirsin. (> tarzında) bu xss önlemek içindir.
Admin arayüzünde ise XSS payloadları çalışmayacaktır. Önceki yüklenen payloadlar çalışıyorsa veritabanından ya da ilgili dosyayı metin editörü
ile açarak silmeni öneririrm.

🔒 Bu içeriği görmek için giriş yapın

 
Ya şimdi %9999999 ihtimalle yemez. Ancak ben kalkıp telegram uygulamasında ya da browser'ınızda ya da PHP sürümünde ya da sistemde kurulu olan herhangi bir yazılımda XSS payloadları için bir 0day exploit bulursam yine XSS olur ki emin ol kimse uğraşmaz, uğraşan söylemez.
Ama şöyle diyeyim bilinen en güvenilir yöntem bu.
Telegramda gelen mesajlarda garip işaretler görebilirsin. (> tarzında) bu xss önlemek içindir.
Admin arayüzünde ise XSS payloadları çalışmayacaktır. Önceki yüklenen payloadlar çalışıyorsa veritabanından ya da ilgili dosyayı metin editörü
ile açarak silmeni öneririrm.
Eklediten Sonra Denedim Telegrama Veriler Geldi Ama Dediğiniz gibi (> tarzında) böyle birşey gelmedş

🔒 Bu içeriği görmek için giriş yapın

 
Ekli dosyayı görüntüle 31437

ip konuma felanda eklemem lazım mı ? + username get e de ekliyim mi
Olmuş olmuş. dediğimi her parametrede yap ama kullanıcı adından ip adresini X-forwarded-for gibi headerlar ile alıyorsan onlara kadar her kullanıcıdan aldığın parametrede yap.
?

🔒 Bu içeriği görmek için giriş yapın

 
XSS açığı saldırganın web iletişiminde client tarafta zararlı JS kodları çalıştırmasıdır.
Gördüğüm kadarıyla gelen hesapları görmek için herhangi bir web uygulaması yok telegram botu var. Bu durumda XSS zafiyeti uygulamanızda yoktur.

Eğer gelen hesapları görebildiğiniz bir admin endpointi varsa ve kullanıcıdan gelen verilere(input) herhangi bir sanitizing işlemi yapmadıysaniz istemci olarak XSS zararlı kodları çalışacaktır.

Bunu engellemek için veritabanı kullanıyorsanız veritabanına ekleme yaparken PHP içerisindeki htmlspecialchars fonksiyonu sonucu oluşan çıktıyı veritabanı kaydediniz. (Dediğim yöntem PHP uygulamalarda geçerlidir)
Bu sayede saldırgan zararlı bir JS kodu girse dahi istemci tarafında render işlemine tabi tutulmayacak sembol olarak gösterilecektir.

Saygılarımla.
Brom peki xss açıklı siteden nasıl veri çekerim?

🔒 Bu içeriği görmek için giriş yapın

 
Durum
Üzgünüz bu konu cevaplar için kapatılmıştır...
133,704Konular
3,289,478Mesajlar
324,440Kullanıcılar
Kadirxd01Son Üye
Üst Alt