Başlangıç Seviyesi XSS(Cross Site Scripting) Nedir?(Detaylı)

Lockinger8

Üye
27 Kas 2020
91
0
/root
XSS(Cross Site Scripting) Nedir?
Cross site scripting (XSS), bilgisayar güvenlik açığı. HTML kodlarının arasına istemci tabanlı kod gömülmesi yoluyla kullanıcının tarayıcısında istenen istemci tabanlı kodun çalıştırılabilmesi olarak tanımlanır. 3 Çesit XSS türü Vardır.
XSS Türleri:
1-Reflected XSS: Kullanıcının girilmesi beklenen parametre yerine Javascript kodu girerek bunu ekrana yansıtması ile tespit edilebilen XSS çeşitidir.
2-Stored/Persistent XSS: Adında anlaşılacağı üzere kalıcı XSS türüdür.Bu sefer girilen payloadlar anlık olarak yansımaz bir veritabanına yada başka bir yere kayıt edilir daha sonradan ziyaret edildiğinde çalışan XSS çeşitidir.
3-Dom XSS: XSS Dom lardan kaynaklanan XSS dir.Gemelde # işaretinden sonra payload denenmesi ve sayfa yenilendiğinde alert alındığında DOM XSS var denilen XSS açıklığıdır.İşin teorik bilgisi DOM nesnesinden kaynaklandığı için en tehlikeli XSS türü olarak anılmaktadır.

XSS ile Neler Yapılabilir?
XSS ile javascript kodları çalıştırabilmekteyiz.Burada zararlı kodlar kullanıldığında Cookie çalma,sayfanın içinde başka sayfaya yönlendirme.Sitemize zararlı kodlar gömerek istedikleri başka saldırılar gerçekleştirebilirler.Web dünyasında önemli ve kritik açıklıklar arasında yer almaktadır.

XSS AÇIĞI NASIL BULUNUR?

inurl:"search.php?q= Google dorklarını kullanarak.
Search Kutularında
XSS açığı bir çok yerde bulunabilir..Eğer bir XSS Açığı arıyorsanız sizlere birkaç dork verip onun üzerinde denemeler yapabilirsiniz. Dork;

Kod:
inurl:”search.php?id=”
inurl:”index.php?id=”
inurl:”kayit.php?id=”
Bu Dorklar Çogaltılabilir , SQL dorklarını'da girebilirsiniz. Dorkumuzu arattıktan sonra herhangi bir siteye girdik.
Linkin sonundaki sayı değerini silip aşağıdaki alert kodunu yazdığımızda ekrana yildiz yazısını yazdırdık

Kod:
deneme.com/search.php?id=<script>alert.(yildiz)</script>
Anlatımım başlangıç seviyesidir buradan sonra sniff ederek daha da ileriye gidebiliriz..!





Kaynak:https://www.siberguvenlik.web.tr/index.php/2019/10/29/xss-nedir/

 
Moderatör tarafında düzenlendi:

Sort

Deneyimli Moderatör
14 Eki 2019
974
85
Çok yaralı bir konu olmuş. Biraz renklendirme ve yazı boyutu büyük olsa daha iyi olabilirdi bence
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.