Danilka

Обход XSS фильтра в Internet Explorer

В этой теме 8 сообщений

В Internet Explorer 9 по умолчанию встроена система безопасности, предотвращающая отраженные XSS атаки. На сегодняшний момент известно множество недостатков этой системы. Основной недостаток заключается в отсутствии защиты от хранимых XSS и основанных на DOM XSS атаках. Система безопасности Internet Explorer расcчитана только на прямую или отраженную XSS атаку [1]. В этой статье описано три примера атак, подрывающие возможность Internet Explorer противостоять отраженному XSS. Данные примеры атак являются общими, независимо от платформы Веб-приложений.

Далее тут:

http://www.securitylab.ru/analytics/407785.php

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
В Internet Explorer 9 по умолчанию встроена система безопасности, предотвращающая отраженные XSS атаки. На сегодняшний момент известно множество недостатков этой системы. Основной недостаток заключается в отсутствии защиты от хранимых XSS и основанных на DOM XSS атаках. Система безопасности Internet Explorer расcчитана только на прямую или отраженную XSS атаку [1]. В этой статье описано три примера атак, подрывающие возможность Internet Explorer противостоять отраженному XSS. Данные примеры атак являются общими, независимо от платформы Веб-приложений.

Далее тут:

http://www.securitylab.ru/analytics/407785.php

Какие настройки браузера произвести, чтобы избежать этой опасности?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Какие настройки браузера произвести, чтобы избежать этой опасности?

В настройках обязательны запреты на сторонние куки и время от времени его полная очистка. Самое главное - запрет для браузера работать слишком продолжительное время, без закрытия оного... т.е. фактически, нет защиты, кроме превентивных методов.

-------------------

Данила, вы думаете, что FF (допустим без NoScript) сможет предотвратить XSS атаки, ограничить другие домены и межсайтовый скриптинг? :)

-----------

А вообще, эта шумиха мне кажется здесь не без вмешательства Google и их инженера по безопасности - Залевски... Пиар Google Chrome? :)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
-------------------

Данила, вы думаете, что FF (допустим без NoScript) сможет предотвратить XSS атаки, ограничить другие домены и межсайтовый скриптинг? :)

Не интересовался :)

-----------

А вообще, эта шумиха мне кажется здесь не без вмешательства Google и их инженера по безопасности - Залевски... Пиар Google Chrome? :)

Да, они мне заплатили 100500$ :)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
В настройках обязательны запреты на сторонние куки и время от времени его полная очистка. Самое главное - запрет для браузера работать слишком продолжительное время, без закрытия оного...

Для чего. Простите, не понял мысль

-------------------

Данила, вы думаете, что FF (допустим без NoScript) сможет предотвратить XSS атаки, ограничить другие домены и межсайтовый скриптинг? :)

А его кто-то использует без NoScript? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А его кто-то использует без NoScript? smile.gif

Использует :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Для чего. Простите, не понял мысль

Вот свежий пример на Xaker.ru XSS-атаки могут длиться вечно

-----------------

Да, они мне заплатили 100500$

Залевски давно говорил об таких уязвимостях браузеров, потом его приняли на работу в Google.

А позже, они стали рекламировать, что их Google Chrome защищен от подобных атак.

Вот, поэтому у меня вот такие домыслы. Никаких претензий к вам, наоборот только - плюсы :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS
  • Сообщения

    • amid525
      Зашел на форум после некоторого перерыва. М-да, сайт потух вовсе.. Помню были времена, когда в день несколько сотен-тысяч его посещали, когда обсуждали "бабушкин антивирус")). (Вот это был не превзойденный и уже ни когда не повторимый пиар для форума! Ех....) Да и не только, в каждой практически теме, каждый день были сообщения.. Неужели компьютеров, или угроз стало меньше, заражений?? Раньше(пару лет назад) тоже загонялся выборами антивирусов, напуганный страшилками о опасных вирусах и поголовных заражений..  Время показало - Ни чего этого нет!  Брожу где хочу.  Имея только бесплатный фаервол комодо 5, и Кериш Доктор. И браузер с блокировщиком рекламы. Вот тут-то неоценимая от него помощь, нежели от антивирусов.. С крещением всех, и наступившим 2018!
    • amid525
    • stroitel80
      Надо попробовать на старом компе и все станет ясно
    • msulianov
      Перечень работ по ремонту серводвигателей, который мы выполняем 1) диагностика:
      - проверка изоляции обмоток статора,
      - проверка вращающего момента на валу двигателя при номинальном токе,
      - проверка момента удержания вала при включенном тормозе двигателя,
      - проверка наличия сигналов энкодера,
      - проверка наличия сигналов резольвера,
      - проверка наличия сигналов датчика положения ротора, 2) настройка (юстировка) энкодера (резольвера или датчика положения) относительно вала двигателя, 3) ремонт энкодера (резольвера или датчика положения), 4) замена энкодера (резольвера или датчика положения), 5) поставка энкодера (резольвера или датчика положения), 6) перемотка резольвера, 7) считывание данных из энкодера, извлечение данных из неисправного энкодера, 8) запись данных в новый энкодер, 9) программирование энкодера, 10) замена подшипников, 11) замена сальников, 12) ремонт тормоза двигателя, 13) перемотка обмотки тормоза, 14) замена силовых разъемов, 15) замена разъемов датчика положения ротора, 16) замена датчиков температуры установленных в двигателе, 17) перемотка статорной обмотки двигателя.  контакты: http://www.remontservo.ru  [email protected] +79171215301    
    • Openair