Scripte XSS Açığını Nasıl Kapatırım !

Dün Paylaştığım Satılık Sitenin Demosuna Girilen Bilgilerde Böyle Yazıyordu Sorduğum Kadarıyla XSS Açığı Varmış Diyorlar Eğer Bu Yöntemle Yapıldıysa Nasıl Kapatırım ?

tg.jpg

Dün Paylaştığım Satılık Sitenin Demosuna Girilen Bilgilerde Böyle Yazıyordu Sorduğum Kadarıyla XSS Açığı Varmış Diyorlar Eğer Bu Yöntemle Yapıldıysa Nasıl Kapatırım ?
 
💬 SpyHackerz Telegram — Anlık tartışmalar ve duyurular için katıl
XSS açığı saldırganın web iletişiminde client tarafta zararlı JS kodları çalıştırmasıdır.
Gördüğüm kadarıyla gelen hesapları görmek için herhangi bir web uygulaması yok telegram botu var. Bu durumda XSS zafiyeti uygulamanızda yoktur.

Eğer gelen hesapları görebildiğiniz bir admin endpointi varsa ve kullanıcıdan gelen verilere(input) herhangi bir sanitizing işlemi yapmadıysaniz istemci olarak XSS zararlı kodları çalışacaktır.

Bunu engellemek için veritabanı kullanıyorsanız veritabanına ekleme yaparken PHP içerisindeki htmlspecialchars fonksiyonu sonucu oluşan çıktıyı veritabanı kaydediniz. (Dediğim yöntem PHP uygulamalarda geçerlidir)
Bu sayede saldırgan zararlı bir JS kodu girse dahi istemci tarafında render işlemine tabi tutulmayacak sembol olarak gösterilecektir.

Saygılarımla.
 
💬 SpyHackerz Telegram — Anlık tartışmalar ve duyurular için katıl
XSS açığı saldırganın web iletişiminde client tarafta zararlı JS kodları çalıştırmasıdır.
Gördüğüm kadarıyla gelen hesapları görmek için herhangi bir web uygulaması yok telegram botu var. Bu durumda XSS zafiyeti uygulamanızda yoktur.

Eğer gelen hesapları görebildiğiniz bir admin endpointi varsa ve kullanıcıdan gelen verilere(input) herhangi bir sanitizing işlemi yapmadıysaniz istemci olarak XSS zararlı kodları çalışacaktır.

Bunu engellemek için veritabanı kullanıyorsanız veritabanına ekleme yaparken PHP içerisindeki htmlspecialchars fonksiyonu sonucu oluşan çıktıyı veritabanı kaydediniz. (Dediğim yöntem PHP uygulamalarda geçerlidir)
Bu sayede saldırgan zararlı bir JS kodu girse dahi istemci tarafında render işlemine tabi tutulmayacak sembol olarak gösterilecektir.

Saygılarımla.
Teşekkür Ederim Fakat Veritabanı Yok
$password=htmlspecialchars$_POST["password"]; Örnek Olarak Böyle Yaptım Hata Verdi Telegramınız Var mı ?
 
💬 SpyHackerz Telegram — Anlık tartışmalar ve duyurular için katıl
$password = htmlspecialchars($_POST['password']);

Dediğiniz Gibi bunu yaptım oldu çekiyor veriyi bunu yaptığım için birdaha xss yermi
Ya şimdi %9999999 ihtimalle yemez. Ancak ben kalkıp telegram uygulamasında ya da browser'ınızda ya da PHP sürümünde ya da sistemde kurulu olan herhangi bir yazılımda XSS payloadları için bir 0day exploit bulursam yine XSS olur ki emin ol kimse uğraşmaz, uğraşan söylemez.
Ama şöyle diyeyim bilinen en güvenilir yöntem bu.
Telegramda gelen mesajlarda garip işaretler görebilirsin. (> tarzında) bu xss önlemek içindir.
Admin arayüzünde ise XSS payloadları çalışmayacaktır. Önceki yüklenen payloadlar çalışıyorsa veritabanından ya da ilgili dosyayı metin editörü
ile açarak silmeni öneririrm.
 
💬 SpyHackerz Telegram — Anlık tartışmalar ve duyurular için katıl
Ya şimdi %9999999 ihtimalle yemez. Ancak ben kalkıp telegram uygulamasında ya da browser'ınızda ya da PHP sürümünde ya da sistemde kurulu olan herhangi bir yazılımda XSS payloadları için bir 0day exploit bulursam yine XSS olur ki emin ol kimse uğraşmaz, uğraşan söylemez.
Ama şöyle diyeyim bilinen en güvenilir yöntem bu.
Telegramda gelen mesajlarda garip işaretler görebilirsin. (> tarzında) bu xss önlemek içindir.
Admin arayüzünde ise XSS payloadları çalışmayacaktır. Önceki yüklenen payloadlar çalışıyorsa veritabanından ya da ilgili dosyayı metin editörü
ile açarak silmeni öneririrm.
Eklediten Sonra Denedim Telegrama Veriler Geldi Ama Dediğiniz gibi (> tarzında) böyle birşey gelmedş
 
💬 SpyHackerz Telegram — Anlık tartışmalar ve duyurular için katıl
💬 SpyHackerz Telegram — Anlık tartışmalar ve duyurular için katıl
XSS açığı saldırganın web iletişiminde client tarafta zararlı JS kodları çalıştırmasıdır.
Gördüğüm kadarıyla gelen hesapları görmek için herhangi bir web uygulaması yok telegram botu var. Bu durumda XSS zafiyeti uygulamanızda yoktur.

Eğer gelen hesapları görebildiğiniz bir admin endpointi varsa ve kullanıcıdan gelen verilere(input) herhangi bir sanitizing işlemi yapmadıysaniz istemci olarak XSS zararlı kodları çalışacaktır.

Bunu engellemek için veritabanı kullanıyorsanız veritabanına ekleme yaparken PHP içerisindeki htmlspecialchars fonksiyonu sonucu oluşan çıktıyı veritabanı kaydediniz. (Dediğim yöntem PHP uygulamalarda geçerlidir)
Bu sayede saldırgan zararlı bir JS kodu girse dahi istemci tarafında render işlemine tabi tutulmayacak sembol olarak gösterilecektir.

Saygılarımla.
Brom peki xss açıklı siteden nasıl veri çekerim?
 
💬 SpyHackerz Telegram — Anlık tartışmalar ve duyurular için katıl
133,007Konular
3,284,606Mesajlar
318,307Kullanıcılar
ZaratusSon Üye
Üst Alt