Please open Telegram to view this post
VIEW IN TELEGRAM
- XSS (Cross-site scripting) — уязвимость в web-приложениях, позволяющая внедрить вредоносный скрипт на страницу.
- Скрипт может украсть данные пользователей, такие как куки, сессионные токены и логины с паролями.
- Сохраняемый XSS: вредоносный скрипт сохраняется в БД и запускается у клиента.
- Отраженный XSS: скрипт передается через URL и добавляется в тело ответа.
- XSS на основе DOM: скрипт внедряется в DOM дерево во время работы JS.
- Скрипт сохраняется в БД и запускается у всех пользователей, посетивших страницу.
- Пример: злоумышленник добавляет отзыв с вредоносным скриптом в раздел отзывов.
- Скрипт передается через ссылку, добавляется в HTML и запускается у жертвы.
- Пример: скрипт добавляется в query параметры ссылки и попадает на страницу.
- Скрипт внедряется в DOM дерево во время работы JS.
- Пример: скрипт запускается у клиента после загрузки страницы.
- Современные браузеры улучшают безопасность с помощью SOP и CSP.
- Валидация входных данных также помогает предотвратить XSS атаки.
- XSS уязвимости все еще возможны, несмотря на меры безопасности.
- Важно знать о типах XSS атак и их особенностях для предотвращения компрометации данных.
- Банк решил добавить поиск по разделу для удобства клиентов.
- Функция updateSearchQueryParam записывает параметры поиска в query параметр.
- Функция updateSearchSubtitle отображает параметры поиска при загрузке страницы.
- В реализацию пробралась уязвимость, позволяющая передавать скрипты через query параметр.
- Уязвимость можно отследить на стороне сервера, если писать логи запросов.
- В некоторых случаях скрипт не покидает границ браузера, например, при работе с hash параметром.
- mXSS (XSS с мутациями) использует механизм очистки браузера для создания валидного скрипта.
- Blind XSS (Слепая XSS) запускается через форму обратной связи, может быть в другом приложении.
- Self XSS (Self XSS) требует от жертвы запуска вредоносного скрипта в консоли браузера.
#xss #redteam #privacy #hack
https://habr.com/ru/companies/alfa/articles/717896/
Please open Telegram to view this post
VIEW IN TELEGRAM
Хабр
XSS атакует! Краткий обзор XSS уязвимостей
Всем привет! В данной статья я хочу рассказать про XSS уязвимости, какие они бывают и откуда их можно ждать. Сразу хочу сказать, что статья предназначена скорее для новичков...
Подайте заявку на NaimixCode, докажите, что вы лучшие!
До 11 ноября открыта регистрация на NaimixCode – хакатон в сфере HRTech для Backend и Frontend-разработчиков, Data-аналитиков, UX/UI-дизайнеров.
⏳Дедлайн регистрации: 11 ноября 2024 года, 23:59
⚡️Даты хакатона: 15-17 ноября
🧑💻Для кого: Backend и Frontend-разработчики, Data-аналитики, UX/UI-дизайнеры
https://t.me/hackathons/648
До 11 ноября открыта регистрация на NaimixCode – хакатон в сфере HRTech для Backend и Frontend-разработчиков, Data-аналитиков, UX/UI-дизайнеров.
⏳Дедлайн регистрации: 11 ноября 2024 года, 23:59
⚡️Даты хакатона: 15-17 ноября
🧑💻Для кого: Backend и Frontend-разработчики, Data-аналитики, UX/UI-дизайнеры
https://t.me/hackathons/648
Telegram
Хакатоны || Hackathon list
Подайте заявку на NaimixCode, докажите, что вы лучшие!
До 11 ноября открыта регистрация на NaimixCode – хакатон в сфере HRTech для Backend и Frontend-разработчиков, Data-аналитиков, UX/UI-дизайнеров.
Организатором хакатона является компания Наймикс — цифровая…
До 11 ноября открыта регистрация на NaimixCode – хакатон в сфере HRTech для Backend и Frontend-разработчиков, Data-аналитиков, UX/UI-дизайнеров.
Организатором хакатона является компания Наймикс — цифровая…
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥5
Итоговое предсказание. Кейс мы полностью решили !
Наш кейс был вот такой: https://hacks-ai.ru/events/1077382
Наш кейс был вот такой: https://hacks-ai.ru/events/1077382
Как защитить данные в эпоху цифровой трансформации
Вебинар 📆19 ноября в 11:00
Как предотвратить утечки, передавая базы данных внешнему подрядчику, аудитору, аналитической службе? Как разграничить доступ к конфиденциальной информации внутри организации и безопасно работать с ней?
На вебинаре вы узнаете:
🔹 какие требования предъявляют регуляторы к обработке и хранению персональных данных;
🔹 что такое маскирование данных, в каких сценариях оно применяется и как это работает;
🔹 какие существуют способы обезличивания данных, для каких данных подходят те или иные методы;
🔹 какие возможности обезличивания данных предлагают популярные СУБД;
🔹 как работает комплекс «Гарда Маскирование».
Мероприятие будет интересно:
🔹 ИТ-директорам,
🔹 руководителям служб информационной безопасности,
🔹 всем, кто интересуется современными методами защиты данных.
Регистрируйтесь на вебинар!
#реклама
О рекламодателе
Вебинар 📆19 ноября в 11:00
Как предотвратить утечки, передавая базы данных внешнему подрядчику, аудитору, аналитической службе? Как разграничить доступ к конфиденциальной информации внутри организации и безопасно работать с ней?
На вебинаре вы узнаете:
🔹 какие требования предъявляют регуляторы к обработке и хранению персональных данных;
🔹 что такое маскирование данных, в каких сценариях оно применяется и как это работает;
🔹 какие существуют способы обезличивания данных, для каких данных подходят те или иные методы;
🔹 какие возможности обезличивания данных предлагают популярные СУБД;
🔹 как работает комплекс «Гарда Маскирование».
Мероприятие будет интересно:
🔹 ИТ-директорам,
🔹 руководителям служб информационной безопасности,
🔹 всем, кто интересуется современными методами защиты данных.
Регистрируйтесь на вебинар!
#реклама
О рекламодателе
Гарда — решения в сфере безопасности
Маскируемся: как защитить данные в эпоху цифровой трансформации | Группа компаний «Гарда»
Цифровая трансформация несет не только новые возможности для бизнеса. Пропорционально степени цифровизации возрастают и риски, связанные с утечкой данных. Как разграничить доступ к конфиденциальной информации, безопасно работать с ней и передавать сторонним…