Javascript.RU

Создать новую тему Ответ
 
Опции темы Искать в теме
  #1 (permalink)  
Старый 23.05.2020, 00:09
Новичок на форуме
Отправить личное сообщение для Karen989898 Посмотреть профиль Найти все сообщения от Karen989898
 
Регистрация: 23.05.2020
Сообщений: 7

Возможности Javascript
1111111111

Последний раз редактировалось Karen989898, 23.05.2020 в 17:09.
Ответить с цитированием
  #2 (permalink)  
Старый 23.05.2020, 08:27
Профессор
Отправить личное сообщение для laimas Посмотреть профиль Найти все сообщения от laimas
 
Регистрация: 14.01.2015
Сообщений: 12,990

Сообщение от Karen989898
ответ от сервера приходит, выводит сообщение что указал
Это нужно чтобы серверный язык мог бы выполнять JS. Хотя конечно же никакой сервер не станет выполнять у себя сценарии, которые ему навязывают извне. А вот чтобы сервер принял по URL такое, это должно быть параметром запроса, например форма отправляет такие данные. А далее уже зависит от сайта, его направленности. Например здесь форум, который рассматривает различные сценарии, но выполняться будут только те, что обрамлены ВВ-кодом и не на странице непосредственно, а в песочнице. В коде же вставленном непосредственно на странице во избежание XSS опасные символы будут заменены на html сущности следовательно на клиенте он выполняться не будет. Вот так размещена ваша строка кода на станице этой:

<script>alert(27213123123123)</script>
Ответить с цитированием
  #3 (permalink)  
Старый 23.05.2020, 11:03
Новичок на форуме
Отправить личное сообщение для Karen989898 Посмотреть профиль Найти все сообщения от Karen989898
 
Регистрация: 23.05.2020
Сообщений: 7

111111111

Последний раз редактировалось Karen989898, 23.05.2020 в 17:09.
Ответить с цитированием
  #4 (permalink)  
Старый 23.05.2020, 12:11
Профессор
Отправить личное сообщение для laimas Посмотреть профиль Найти все сообщения от laimas
 
Регистрация: 14.01.2015
Сообщений: 12,990

Вы как разработчик регулируете что сохранять на сервере присланное извне, а что нет. Можете вырезать запрещенное, можете нет, заменяя опасное на показанное выше. Конечно способов атак много и вопрос безопасности гораздо сложнее, рассказывать обо всем, это долго, так что "поиск по паутине" в помощь, читайте, изучайте.
Ответить с цитированием
  #5 (permalink)  
Старый 23.05.2020, 12:40
Аватар для Malleys
Профессор
Отправить личное сообщение для Malleys Посмотреть профиль Найти все сообщения от Malleys
 
Регистрация: 20.12.2009
Сообщений: 1,714

Karen989898, вы можете использовать заголовок Content-Security-Policy, чтобы указать, что загрузка скриптов и прочего должна происходить только с конкретного сервера, содержащего доверенный код или прочие ресурсы или не происходить вообще.

Также вам наверняка будет интересно узнать, что у элемента <iframe> есть атрибут sandbox.
Ответить с цитированием
  #6 (permalink)  
Старый 23.05.2020, 13:09
Профессор
Отправить личное сообщение для Nexus Посмотреть профиль Найти все сообщения от Nexus
 
Регистрация: 04.12.2012
Сообщений: 3,726

laimas, Malleys, мне кажется автора интересуют возможные способы "применения" xss-атаки, а не способы защититься от нее.
Ответить с цитированием
  #7 (permalink)  
Старый 23.05.2020, 13:27
Профессор
Отправить личное сообщение для laimas Посмотреть профиль Найти все сообщения от laimas
 
Регистрация: 14.01.2015
Сообщений: 12,990

Сообщение от Nexus
автора интересуют возможные способы "применения" xss-атаки, а не способы защититься от нее
Ну можно и такое предполагать, если "уязвимость имеется и можно с ней дальше работать", это желание ломать.
Ответить с цитированием
  #8 (permalink)  
Старый 23.05.2020, 15:41
Новичок на форуме
Отправить личное сообщение для Karen989898 Посмотреть профиль Найти все сообщения от Karen989898
 
Регистрация: 23.05.2020
Сообщений: 7

111111111

Последний раз редактировалось Karen989898, 23.05.2020 в 17:09.
Ответить с цитированием
  #9 (permalink)  
Старый 23.05.2020, 15:42
Новичок на форуме
Отправить личное сообщение для Karen989898 Посмотреть профиль Найти все сообщения от Karen989898
 
Регистрация: 23.05.2020
Сообщений: 7

11111111

Последний раз редактировалось Karen989898, 23.05.2020 в 17:09.
Ответить с цитированием
  #10 (permalink)  
Старый 23.05.2020, 15:46
Профессор
Отправить личное сообщение для laimas Посмотреть профиль Найти все сообщения от laimas
 
Регистрация: 14.01.2015
Сообщений: 12,990

Сообщение от Karen989898
да конкретно интересует попытки получения информации с сервера
Пытаетесь взломать? За это бьют по попе.
Ответить с цитированием
Ответ



Опции темы Искать в теме
Искать в теме:

Расширенный поиск


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Возможности JavaScript при работе с графикой PetrS Общие вопросы Javascript 2 20.03.2012 18:33
Последние книги по JavaScript! monolithed Учебные материалы 7 26.10.2010 19:40
Выдвет ошибку JavaScript Ромио Opera, Safari и др. 4 21.10.2010 20:34
Возможности javascript mycoding Оффтопик 7 19.07.2010 10:27
Возможности JavaScript для управления hardware-объектом AZbest Общие вопросы Javascript 19 28.10.2008 17:45