Güncel XSS Açığı Nedir ? Siteler XSS Açığı İle Nasıl Hacklenir ?

tgasalih

Hakzısı Hakla
Ultra Member
Katılım
14 Ocak 2021
Konular
69
Mesajlar
728
Çözümler
3
Tepkime puanı
1,489
Konum
Florida

Cross Site Scripting (XSS) Açığı Nedir?

cross-site-scripting-xss.jpg


:yazili_anlatim:

Cross-Site Scripting (XSS), yazılımcının kullanıcıdan aldığı girdileri gerekli HTML ve JavaScript filtrelerinden geçirmediği takdirde oluşan bir zafiyettir. Girdiler gerekli filtrelerden geçmediği taktirde, eğer kullanıcı aynı zamanda bir saldırgan ise; diğer kullanıcılara veya doğrudan sisteme zarar verebilecek zararlı kodları çalıştırabilir. HTML, CSS ve JavaScript tarayıcı tarafından yorumlanan diller olduğundan dolayı, yazılan zararlı kod doğrudan diğer kullanıcıları da etkileyebiliyor. ( Güvenli gözüken bir sitedeki xss açığına otomatik dosya indirme kodu veya direk yönlendirme ile zaralı dosyayı ziyaretçinin cihazına indirtebilirsiniz. )



XSS Açığı Nasıl Bulunur ?


  1. - Manuel Olarak
  2. - Web Vulnerability Scanner Programlarıyla (Vega,Acunetix vs.)

XSS Açığı Nerelerde Bulunur ?

1- Url’lerin sonundaki id= değerlerinde

Mesela hedef sitemiz ; http://www.hedefsite.com/index.php?id=12 Buradaki id değerini silip yerine <script>alert(“Buraya istediğinizi yazabilirsiniz”);</script> yazıp
enter’e bastığınızda karşınızda Buraya istediğinizi yazabilirsiniz şeklinde uyarı çıkacaktır. Eğer uyarı
çıkarsa demek ki XSS
açığı var. Eğer XSS açığı olduğu halde uyarı çıkmazsa bunu Bypass ile halledeceğiz.
Yani site şöyle olacak : http://www.hedefsite.com/index.php?id=<script>alert(“Buraya istediğinizi
yazabilirsiniz”);</script>


2- Arama Kutularında

Arama kutusuna <script>alert(“Buraya istediğinizi yazabilirsiniz”);</script> yazıp enter’e bastığınızda
karşınızda Buraya istediğinizi yazabilirsiniz şeklinde uyarı çıkacaktır. Eğer uyarı çıkarsa demek ki XSS açığı var.



  • Yorum Formlarında
  • Giriş Ve Kayıt Formlarında
Xss açığı büyük şirketlerin bile korktuğu bir açıktır. Xss açığından faydalanabilmek için en kötü HTML bilseniz yeterlidir. Xss türlerine girmedim, eğer yoğun istek gelirse xss türleri hakkındada bir makale yayınlarım.

:videolar:

 

Üst