Neden Xss Açığı Bu Kadar Önemli ?

SoldieR 57

Katılımcı Üye
13 Ara 2015
958
10
ك*
Öcelikle selamün aleyküm önceden xss açığı aramak için uğraşmazdık şimdi herkes xss açığı bulup paylaşıyor. Neden bu kadar önemli oldu uzun zamandır foruma girmiyodum. Merak ettim
 
Moderatör tarafında düzenlendi:

Rospovà

Kıdemli Üye
15 May 2016
3,975
2
Tekirdağ
Cevap: Neden Xss Açığı

Ünvan kasmak için yada kendilerini "hacker" olarak tarif edebilmeleri için olabilir.Hala da sacma geliyor sabahtan tarama programını açıp onu bekleyip hackledim diye paylaşmak.

Yani Kısaca Göz boyama ve bilgisizlik dneilerim bence.
 

BlacKFanny

Katılımcı Üye
1 Ocak 2020
615
4
Cevap: Neden Xss Açığı

Mesela sql açığı bulmak kolay bazen database den veri cekemiyorsun istediğin hedef sitede sql açığı olamıyor xss acigi öyle değil her sitede bulunabilir genellikle arama kutularında, yorum kutularında falan bulunuyor. Ve bir siteye xss açığını belirttiğin zaman bazen ufak hediyeleri oluyor site sahiplerinin umarım anlatabilmisimdir.
 

Pentester

Özel Üye
8 Eyl 2016
1,646
999
Cevap: Neden Xss Açığı

XSS açığı paylaşan çoğu kişi bug bounty programları dahilinde olan sistemlerden zafiyetler tespit edip HoF alıyorlar, ödül alıyorlar diyebilirim kısacası. XSS önemsiz değil aksine çok kritik bir zafiyet ama kullanabilen için. Sen reflected xss ile ekrana yazı bastırıp hack yaptım sistemin içinden geçtim diyen kişilerden bahsediyorsan haklısın. Ayrıca XSS açığı her sitede bulunabilir diye bir şey yok. Bir web sitesinin göze çarpan belli noktalarında XSS tespit edilmesi yazılımcının kontrolsüzlüğünün etkisiyle çok kolay bulunabilir bir hal alıyor saldırgan veya araştırmacılar için.
 

resilevil

Katılımcı Üye
3 Nis 2016
601
0
TR
OWASP-top10-changes-2013-2017.png



"Eskiden XSS açığı için bu kadar uğraşmazdık" cümlesi ile tam olarak hangi yılları kastediyorsun bilmiyorum ama yukarıdaki tablodan da görebileceğin gibi Cross-Site Scripting (XSS) açığı 2013'ten -ki muhtemelen daha öncesinden- beri OWASP Top 10 listesindeki yerini koruyor. Bir konu hakkında genel bir kanıya varabilmek için kısıtlı alanlardan ziyade (sadece bu forumda veya sadece ülkemizde gibi) global ölçekte inceleme yapmak gerekir.
 

whatamnotsaying

Katılımcı Üye
29 Mar 2020
408
5
XSS açığı, ziyaretçinin girdiği veriyi, girdiği şekilde ekrana yansıtmak demektir. Haliyle JavaScript geniş olduğundan etkili bir dil olunca faydaları büyük olduğu gibi zararları da büyük olabilir.


Kapatması aşırı basittir. Yazılımcı ekrana yansıttığı bütün değişkenleri tek tek kontrol eder ona göre müdahale edip filtreler. Ona ek olarakta Content-Security-Policy'yi script-src: 'self' şeklinde veya script-src: https://cdn.sitem.com şeklinde javascript kodlarının ekrana yansıtılmayacağını belirterek gerçekten de XSS saldırılarına tabiri caizse bir elmas kılıçla vurup kırabilir.


Farkındayım 5 dakika da XSS açığının mantıklarını anlayabildiğinizden belki de bu yüzden çok kolay geldiğinden önemsiz geliyo, ama tehlike mevcutsa demek ki önemlidir. Bu yüzden XSS açıkları önemlidir.
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.