| Regex klobasa ki zazna XSS | ||
|---|---|---|
|
blackmamba
14. dec 2010 09:27:24
Pridružen od: 4. mar 2008 559 objav 392 25 11 |
#1
Ima kdo kaj uporabnega za sharat? Rad bi obdržal samo tage za bold, italic, br in linke. Pa še to brez raznih (onload="blala" onmouseover,...) hvala mojstri ;) |
|
|
DiTi
14. dec 2010 12:40:00
Pridružen od: 3. apr 2010 324 objav 218 7 1 |
#2
če kaj pomaga, PHP-Fusion ima to zaščito
|
|
|
blackmamba
14. dec 2010 21:18:52
Pridružen od: 4. mar 2008 559 objav 392 25 11 |
#3
DiTi, za nekaj je dobro, ampak tole gre čez Obstaja kakšna bulletproof zadeva ali bo treba it na roke čez morje XSS primerov in sproti dopolnjevat regex? |
|
|
blackmamba
14. dec 2010 21:43:36
Pridružen od: 4. mar 2008 559 objav 392 25 11 |
#4
Ok, prišel sem do spoznanja, popravite me če se motim. pa lep večer še naprej in čimmanj XSS-ov ;) |
|
|
blackmamba
14. dec 2010 22:04:49
Pridružen od: 4. mar 2008 559 objav 392 25 11 |
||
|
SlimDeluxe
15. dec 2010 00:00:55
Pridružen od: 29. apr 2010 1223 objav 1022 144 9 |
#6
Jaz delam z CodeIgniter in predlagam, da si ga downloadaš, pregledaš in skopiraš ta del iz Input razreda (/system/libraries/) in morda popraviš po tvojih željah. Freelance Web Developer
|
|
|
DiTi
15. dec 2010 12:17:03
Pridružen od: 3. apr 2010 324 objav 218 7 1 |
#7
mogoče veš kako je zakodirani tisti onload javascript del? |
|
|
blackmamba
15. dec 2010 14:33:12
Pridružen od: 4. mar 2008 559 objav 392 25 11 |
#8
To je "Long UTF-8 Unicode encoding without semicolons", kodo sem našel tu http://ha.ckers.org/xss.html Drugače sem pa s "htmlpurifier" več kot zadovoljen in se z xss ne obremenjujem več :P |
|
|
DiTi
15. dec 2010 14:55:59
Pridružen od: 3. apr 2010 324 objav 218 7 1 |
#9
hvala, še en uporaben seznam: http://code.google.com/p/wfuzz/source/browse/trunk/wordlist/Injections/?r=2 |
|
|
jurij123
15. dec 2010 17:39:10
Pridružen od: 20. nov 2010 572 objav 675 148 10 |
#10
Ja seveda 100x lazje je narediti whitelist kot pa blacklist...priporocam ti da prvo uporabis regex, ki bo dobil npr vsebino znotraj <i> & </i> in potem vsebino znotraj tagov se filtriras z html entities in bi moral biti problem resen.. Drugace pa ce govoriva za XSS pri iskanju je najbolje da za iskanje uporabis POST namesto GET, ker potem napadalec nima koristi za razne redirecte ali cookie stealerje... |
|