タグ

XSSに関するfuyu77のブックマーク (14)

  • まだまだあるクロスサイト・スクリプティング攻撃法


    HTMLHTMLHTML HTML Web CSS UTF-7 <SCRIPT>AURL HTMLCSS
    まだまだあるクロスサイト・スクリプティング攻撃法
    fuyu77
    fuyu77 2021/01/30
  • XMLHttpRequestオブジェクトを使ったTRACEメソッド送信のブラウザ対応状況を確認してみる - 思い立ったら書く日記

    HTTPのTRACEメソッドを悪用する古い攻撃手法に「Cross Site Tracing(XST)」というものがあります。この攻撃手法を悪用すると、第三者が Cross Site Scripting(XSS)の脆弱性が存在するWeb サイトとブラウザの間でやり取りされる HTTP リクエスト・ヘッダを取得できてしまいます。この手法は一般的に HTTP リクエスト・ヘッダに含まれる Authorization ヘッダや Cookie ヘッダを奪取するために悪用されるようですね。 XST では一般的に JavaScript でXMLHttpRequest オブジェクトを悪用するようですが、最新のブラウザでも XMLHttpRequest オブジェクトで TRACE メソッドの HTTP リクエストを送信できるのでしょうか。というのも、W3C の XMLHttpRequest オブジェクトに関

    XMLHttpRequestオブジェクトを使ったTRACEメソッド送信のブラウザ対応状況を確認してみる - 思い立ったら書く日記
  • 実はそんなに怖くないTRACEメソッド


    Cross-Site Tracing(XST)XSTTRACE XSTXSTTRACE TRACE HTTP 1.1(RFC2616)8GETPOSTHEADPUTDELETEOPTIONSTRACECONNECT5 TRACEHTTPHTTPGETTRACEWeb TRACE
    実はそんなに怖くないTRACEメソッド
  • XSSがあってもlocalStorageに保存するのに比べてcookieのhttpOnlyはjsから読めないので強いと言うことですが、SPAのサイトであれば、XSSを使ってAPIを呼び出し放題なので、セッションのcookieがjsで読めなくても危険性には大差がないのでは?と思うのですが私の認識がおかしいでしょうか? - ockeghem page

    徳丸の中の人 OWASP Japanアドバイザリーボード EGセキュアソリューションズ代表 IPA非常勤職員 脆弱性診断、WAFの販売・導入、セキュリティコンサルティングをやっています。 https://t.co/F0kveu1nJM

    XSSがあってもlocalStorageに保存するのに比べてcookieのhttpOnlyはjsから読めないので強いと言うことですが、SPAのサイトであれば、XSSを使ってAPIを呼び出し放題なので、セッションのcookieがjsで読めなくても危険性には大差がないのでは?と思うのですが私の認識がおかしいでしょうか? - ockeghem page
    fuyu77
    fuyu77 2020/07/22
  • XSS Filter Evasion - OWASP Cheat Sheet Series

    XSS Filter Evasion Cheat Sheet¶ Introduction¶ This article is a guide to Cross Site Scripting (XSS) testing for application security professionals. This cheat sheet was originally based on RSnake's seminal XSS Cheat Sheet previously at: http://ha.ckers.org/xss.html. Now, the OWASP Cheat Sheet Series provides users with an updated and maintained version of the document. The very first OWASP Cheat S

    fuyu77
    fuyu77 2018/11/19
  • クロスサイトスクリプティング - Wikipedia


    : cross-site scriptingWeb[1]CWE (CWE-20)  (CWE-74)  (CWE-79)[2]XSSCSS使Cascading Style Sheets使[1] XSS[3][4]XSSXSS[3]
  • 「XSS脆弱性は危険,Cookieを盗まれるだけでは済まない」専門家が注意喚起


    XSSCookie 1110ITproXSS調 WebWebXSSXSSXSS 
    「XSS脆弱性は危険,Cookieを盗まれるだけでは済まない」専門家が注意喚起
    fuyu77
    fuyu77 2018/11/19
  • XSS再入門

    OWASP Nagoya Local Chapter Meeting 1st 講演資料です https://owaspnagoya.connpass.com/event/59813/

    XSS再入門
    fuyu77
    fuyu77 2018/11/19
  • クロスサイトスクリプティング(XSS)


     (cross site scripting)  Web HTML  HTML CSS(Cascading Style Sheet) CSS  XSS   HTML HTML <b> <script></script> 
    fuyu77
    fuyu77 2018/11/19
  • フロントエンド開発のためのセキュリティ | 第1回 XSSの傾向と対策

    フロントエンド開発のためのセキュリティ 第1回 XSSの傾向と対策 シリーズではフロントエンドの開発に関係するセキュリティについて、理解を深めます。第1回目はXSS(クロスサイトスクリプティング)です。実装失敗例を挙げつつ、対策のポイントを解説します。 セキュリティはサーバーサイドの問題? セキュリティに関わるミスは「知らなかった」ではすまされない場合が、往々にしてあります。 ちょっとしたミスでプログラムにバグを作ってしまい、サービスが一部動かなくなったとしても程度にもよりますが、すぐに修正すれば一部のユーザーに少し不便をかけてしまう程度ですむでしょう*。 *注:サービス運営 この記事ではセキュリティ技術的な側面を扱います。ユーザーに不便をかけてしまったことに対するサービス提供側の倫理的問題についてはそのつど言及はしませんが、これらの側面を軽視すべきでないことはいうまでもありません。

    フロントエンド開発のためのセキュリティ | 第1回 XSSの傾向と対策
    fuyu77
    fuyu77 2018/11/19
  • JavaScriptでセキュアなコーディングをするために気をつけること – cybozu developer network

    (著者:サイボウズ kintone開発チーム 天野 祐介) kintoneJavaScriptを使って自由にカスタマイズすることができます。 カスタマイズにより独自のリッチなUIを構築したり、新しい機能を追加したりできるようになりますが、セキュアなコーディングをしないとクロスサイトスクリプティング脆弱性を作り込んでしまう危険性があります。 この記事では、JavaScriptでセキュアなコーディングをするための基的な点を解説します。 主な原因 脆弱性を作り込む主な原因になるコードは、要素の動的な生成です。特に、レコード情報などのユーザーが入力した値を使って要素を生成するときに脆弱性が発生しやすくなります。 対策 document.write()やelement.innerHTMLを使って要素を生成するときは、コンテンツとなる文字列をかならずHTMLエスケープするようにしましょう。 以下は

    JavaScriptでセキュアなコーディングをするために気をつけること – cybozu developer network
    fuyu77
    fuyu77 2018/11/19
  • 第6回 DOM-based XSS その1:JavaScriptセキュリティの基礎知識|gihyo.jp … 技術評論社


    JavaScriptJavaScriptDOM-based XSSDOM-based XSS DOM-based XSS 2XSSWebHTMLDOM-based XSSHTMLJavaScript JavaScript // bad code div = docum
    第6回 DOM-based XSS その1:JavaScriptセキュリティの基礎知識|gihyo.jp … 技術評論社
    fuyu77
    fuyu77 2018/11/19
  • クロスサイトスクリプティング対策 ホンキのキホン - 葉っぱ日記


    稿CodeZine20151228 (XSS)OWASP Top10201020133 WebXSS  OWASPXSSXSS (Cross Site Scripting) Prevention Cheat Sheet XSS Prevention Cheat Sheet
    クロスサイトスクリプティング対策 ホンキのキホン - 葉っぱ日記
    fuyu77
    fuyu77 2018/11/19
  • RailsエンジニアのためのXSS入門 - Qiita


    XSSWebRails XSS XSS XSS  XSS XSS(Cross Site Scripting) XSS (Javascript)      <script>location.href="https://qiita.com/"</script>稿 
    RailsエンジニアのためのXSS入門 - Qiita
  • 1