Şöylelemesine bir XSS zafiyeti\\Teorik

Suppressor

Request Uzmanı
16 Kas 2022
1,208
719
always, everywhere
hu0mmvg.png



Selamlar, bu günkü konumuz "XSS" zafiyeti.



Zafiyet neden kaynaklanır :

1. Güvenli olmayan veri girişi: Web uygulamasında kullanıcı tarafından sağlanan verilerin doğrulanmadan veya filtrelenmeden doğrudan kullanılması, XSS zafiyetine yol açabilir. Saldırganlar, bu veri girişlerine zararlı JavaScript kodlarını enjekte ederek saldırı gerçekleştirir.

2. Doğru çıktı kodlaması eksikliği: Web uygulamasının çıktılarının doğru bir şekilde kodlanmaması, saldırganın enjekte ettiği zararlı kodun tarayıcı tarafından doğru şekilde yorumlanmasına neden olabilir. Bu durumda, tarayıcı zararlı kodu güvenli bir içerik olarak algılar ve çalıştırır.


3. Güvenli olmayan tarayıcı davranışları: Bazı tarayıcılar, güvenlik açıklarına sahip olabilir veya varsayılan olarak XSS saldırılarına karşı yeterli korumaları sağlamayabilir. Bu durumda, saldırganlar bu tarayıcıların zayıf noktalarını hedefleyerek XSS saldırıları gerçekleştirebilir.

1*ZANfxto8bH6cuMvzhcyG3A.png



Türleri:


1. (Reflected) XSS: Bu tür XSS saldırısı, kullanıcının sağladığı verilerin hemen yanıtta yansıtıldığı durumlarda ortaya çıkar. Örneğin, bir arama kutusuna girilen veri, arama sonuçlarında doğrudan HTML içeriği olarak görüntülenebilir ve bu HTML içeriği zararlı kodlar içerebilir. Kullanıcıların tıkladığı bir link veya formu doldurduğu bir sayfa üzerinden gerçekleşebilir.

2. (Stored) XSS: Bu tür XSS saldırısı, kullanıcının sağladığı verilerin sunucuda saklandığı ve başka kullanıcılara sunulduğu durumlarda ortaya çıkar. Örneğin, bir forumda bir kullanıcı tarafından paylaşılan bir mesaj, diğer kullanıcılara görüntülenirken zararlı bir kod içerebilir. Bu tür saldırılar, verilerin sunucuda saklandığı ve diğer kullanıcılara sunulduğu web uygulamalarında gerçekleşebilir.

3. DOM XSS: Bu tür XSS saldırısı, JavaScript tarafından dinamik olarak oluşturulan Document Object Model (DOM) üzerinde gerçekleşir. Web uygulamalarında, JavaScript kodu tarafından oluşturulan ve değiştirilen DOM yapısı üzerinde işlemler gerçekleştirilir. Bu durumda, zararlı bir kod, web uygulamasının JavaScript kodu tarafından DOM üzerinde işlendiğinde etkisini gösterebilir.

4. Self-XSS: Bu tür saldırı, kullanıcıları kandırarak kendi istekleriyle zararlı kodları kopyalayıp yapıştırmalarını sağlar. Saldırgan, sosyal mühendislik taktikleriyle kullanıcıyı kandırarak zararlı bir kodu kopyalayıp yapıştırmasını sağlar. Kullanıcı, kopyalanan kodu çalıştırdığında XSS saldırısı gerçekleşir.

5. Blind XSS: Bu tür saldırı, kötü niyetli bir saldırganın, sunucu tarafında geribildirim almadan XSS saldırısı gerçekleştirebilmesine olanak tanır. Saldırgan, sunucuya zararlı bir istek gönderir ve sunucu tarafında XSS saldırısı gerçekleşir. Ancak, saldırganın sunucudan geribildirim alması veya sonucu görmesi mümkün değildir.

6. Document Type XSS: Bu tür XSS saldırısı, doctype tanımlama sırasında gerçekleşir. Saldırgan, web sayfasının başlangıcında yer alan doctype tanımlama bölümünde zararlı kodları enjekte eder ve bu kodlar tarayıcı tarafından işlendiğinde XSS saldırısı gerçekleşir.

7. Mutation XSS: Bu tür saldırı, kötü niyetli bir saldırganın, mevcut bir web sayfasının kaynak kodunu değiştirerek XSS saldırısı gerçekleştirmesine olanak tanır. Saldırgan, web sayfasının kaynak kodunu değiştirerek zararlı kodları enjekte eder ve bu kodlar tarayıcı tarafından işlendiğinde XSS saldırısı gerçekleşir.

8. Browser Extension XSS: Bu tür saldırılar, tarayıcı eklentilerinin veya eklenti galerilerinin kötü niyetli bir saldırgan tarafından kullanılarak gerçekleştirilen XSS saldırılarıdır. Saldırgan, bir tarayıcı eklentisinin veya eklenti galerisinin güvenlik açıklarını kullanarak zararlı kodları yayabilir ve bu kodlar tarayıcı tarafından işlendiğinde XSS saldırısı gerçekleşir.


10. sudo XSS (Super User Do) terimi, kötü niyetli bir saldırganın, bir web uygulamasının yönetici veya süper kullanıcı(root) yetkilerini kullanarak XSS saldırısı gerçekleştirmesini ifade eder. Bu tür saldırılarda, saldırgan, web uygulamasının yönetici paneline erişim sağlayarak veya süper kullanıcı(root) yetkilerini ele geçirerek zararlı kodları enjekte eder ve bu kodlar tarayıcı tarafından işlendiğinde XSS saldırısı gerçekleşir. Sudo XSS, normal XSS saldırılarından daha tehlikeli olabilir, çünkü saldırgan, daha fazla yetkiye sahip olduğu için daha fazla hasar verebilir veya sistemi tamamen ele geçirebilir.



hu0mmvg.png
 
Son düzenleme:

KaSKeoT

Üye
7 Tem 2023
51
20
Tam Arkanda 👽👽
Selamlar, bu günkü konumuz "XSS" zafiyeti.



Zafiyet neden kaynaklanır :

1. Güvenli olmayan veri girişi: Web uygulamasında kullanıcı tarafından sağlanan verilerin doğrulanmadan veya filtrelenmeden doğrudan kullanılması, XSS zafiyetine yol açabilir. Saldırganlar, bu veri girişlerine zararlı JavaScript kodlarını enjekte ederek saldırı gerçekleştirir.

2. Doğru çıktı kodlaması eksikliği: Web uygulamasının çıktılarının doğru bir şekilde kodlanmaması, saldırganın enjekte ettiği zararlı kodun tarayıcı tarafından doğru şekilde yorumlanmasına neden olabilir. Bu durumda, tarayıcı zararlı kodu güvenli bir içerik olarak algılar ve çalıştırır.


3. Güvenli olmayan tarayıcı davranışları: Bazı tarayıcılar, güvenlik açıklarına sahip olabilir veya varsayılan olarak XSS saldırılarına karşı yeterli korumaları sağlamayabilir. Bu durumda, saldırganlar bu tarayıcıların zayıf noktalarını hedefleyerek XSS saldırıları gerçekleştirebilir.

1*ZANfxto8bH6cuMvzhcyG3A.png



Türleri:



1. (Reflected) XSS: Bu tür XSS saldırısı, kullanıcının sağladığı verilerin hemen yanıtta yansıtıldığı durumlarda ortaya çıkar. Örneğin, bir arama kutusuna girilen veri, arama sonuçlarında doğrudan HTML içeriği olarak görüntülenebilir ve bu HTML içeriği zararlı kodlar içerebilir. Kullanıcıların tıkladığı bir link veya formu doldurduğu bir sayfa üzerinden gerçekleşebilir.

2. (Stored) XSS: Bu tür XSS saldırısı, kullanıcının sağladığı verilerin sunucuda saklandığı ve başka kullanıcılara sunulduğu durumlarda ortaya çıkar. Örneğin, bir forumda bir kullanıcı tarafından paylaşılan bir mesaj, diğer kullanıcılara görüntülenirken zararlı bir kod içerebilir. Bu tür saldırılar, verilerin sunucuda saklandığı ve diğer kullanıcılara sunulduğu web uygulamalarında gerçekleşebilir.

3. DOM XSS: Bu tür XSS saldırısı, JavaScript tarafından dinamik olarak oluşturulan Document Object Model (DOM) üzerinde gerçekleşir. Web uygulamalarında, JavaScript kodu tarafından oluşturulan ve değiştirilen DOM yapısı üzerinde işlemler gerçekleştirilir. Bu durumda, zararlı bir kod, web uygulamasının JavaScript kodu tarafından DOM üzerinde işlendiğinde etkisini gösterebilir.

4. Self-XSS: Bu tür saldırı, kullanıcıları kandırarak kendi istekleriyle zararlı kodları kopyalayıp yapıştırmalarını sağlar. Saldırgan, sosyal mühendislik taktikleriyle kullanıcıyı kandırarak zararlı bir kodu kopyalayıp yapıştırmasını sağlar. Kullanıcı, kopyalanan kodu çalıştırdığında XSS saldırısı gerçekleşir.

5. Blind XSS: Bu tür saldırı, kötü niyetli bir saldırganın, sunucu tarafında geribildirim almadan XSS saldırısı gerçekleştirebilmesine olanak tanır. Saldırgan, sunucuya zararlı bir istek gönderir ve sunucu tarafında XSS saldırısı gerçekleşir. Ancak, saldırganın sunucudan geribildirim alması veya sonucu görmesi mümkün değildir.

6. Document Type XSS: Bu tür XSS saldırısı, doctype tanımlama sırasında gerçekleşir. Saldırgan, web sayfasının başlangıcında yer alan doctype tanımlama bölümünde zararlı kodları enjekte eder ve bu kodlar tarayıcı tarafından işlendiğinde XSS saldırısı gerçekleşir.

7. Mutation XSS: Bu tür saldırı, kötü niyetli bir saldırganın, mevcut bir web sayfasının kaynak kodunu değiştirerek XSS saldırısı gerçekleştirmesine olanak tanır. Saldırgan, web sayfasının kaynak kodunu değiştirerek zararlı kodları enjekte eder ve bu kodlar tarayıcı tarafından işlendiğinde XSS saldırısı gerçekleşir.

8. Browser Extension XSS: Bu tür saldırılar, tarayıcı eklentilerinin veya eklenti galerilerinin kötü niyetli bir saldırgan tarafından kullanılarak gerçekleştirilen XSS saldırılarıdır. Saldırgan, bir tarayıcı eklentisinin veya eklenti galerisinin güvenlik açıklarını kullanarak zararlı kodları yayabilir ve bu kodlar tarayıcı tarafından işlendiğinde XSS saldırısı gerçekleşir.


10. sudo XSS (Super User Do) terimi, kötü niyetli bir saldırganın, bir web uygulamasının yönetici veya süper kullanıcı(root) yetkilerini kullanarak XSS saldırısı gerçekleştirmesini ifade eder. Bu tür saldırılarda, saldırgan, web uygulamasının yönetici paneline erişim sağlayarak veya süper kullanıcı(root) yetkilerini ele geçirerek zararlı kodları enjekte eder ve bu kodlar tarayıcı tarafından işlendiğinde XSS saldırısı gerçekleşir. Sudo XSS, normal XSS saldırılarından daha tehlikeli olabilir, çünkü saldırgan, daha fazla yetkiye sahip olduğu için daha fazla hasar verebilir veya sistemi tamamen ele geçirebilir.
İndex oluşturma ve uygulama ile ilgili bir konu açıp bizi bilgilendirirseniz sevinirim.
 

teux

Katılımcı Üye
23 Ocak 2023
967
1,382
Selamlar, bu günkü konumuz "XSS" zafiyeti.



Zafiyet neden kaynaklanır :

1. Güvenli olmayan veri girişi: Web uygulamasında kullanıcı tarafından sağlanan verilerin doğrulanmadan veya filtrelenmeden doğrudan kullanılması, XSS zafiyetine yol açabilir. Saldırganlar, bu veri girişlerine zararlı JavaScript kodlarını enjekte ederek saldırı gerçekleştirir.

2. Doğru çıktı kodlaması eksikliği: Web uygulamasının çıktılarının doğru bir şekilde kodlanmaması, saldırganın enjekte ettiği zararlı kodun tarayıcı tarafından doğru şekilde yorumlanmasına neden olabilir. Bu durumda, tarayıcı zararlı kodu güvenli bir içerik olarak algılar ve çalıştırır.


3. Güvenli olmayan tarayıcı davranışları: Bazı tarayıcılar, güvenlik açıklarına sahip olabilir veya varsayılan olarak XSS saldırılarına karşı yeterli korumaları sağlamayabilir. Bu durumda, saldırganlar bu tarayıcıların zayıf noktalarını hedefleyerek XSS saldırıları gerçekleştirebilir.

1*ZANfxto8bH6cuMvzhcyG3A.png



Türleri:



1. (Reflected) XSS: Bu tür XSS saldırısı, kullanıcının sağladığı verilerin hemen yanıtta yansıtıldığı durumlarda ortaya çıkar. Örneğin, bir arama kutusuna girilen veri, arama sonuçlarında doğrudan HTML içeriği olarak görüntülenebilir ve bu HTML içeriği zararlı kodlar içerebilir. Kullanıcıların tıkladığı bir link veya formu doldurduğu bir sayfa üzerinden gerçekleşebilir.

2. (Stored) XSS: Bu tür XSS saldırısı, kullanıcının sağladığı verilerin sunucuda saklandığı ve başka kullanıcılara sunulduğu durumlarda ortaya çıkar. Örneğin, bir forumda bir kullanıcı tarafından paylaşılan bir mesaj, diğer kullanıcılara görüntülenirken zararlı bir kod içerebilir. Bu tür saldırılar, verilerin sunucuda saklandığı ve diğer kullanıcılara sunulduğu web uygulamalarında gerçekleşebilir.

3. DOM XSS: Bu tür XSS saldırısı, JavaScript tarafından dinamik olarak oluşturulan Document Object Model (DOM) üzerinde gerçekleşir. Web uygulamalarında, JavaScript kodu tarafından oluşturulan ve değiştirilen DOM yapısı üzerinde işlemler gerçekleştirilir. Bu durumda, zararlı bir kod, web uygulamasının JavaScript kodu tarafından DOM üzerinde işlendiğinde etkisini gösterebilir.

4. Self-XSS: Bu tür saldırı, kullanıcıları kandırarak kendi istekleriyle zararlı kodları kopyalayıp yapıştırmalarını sağlar. Saldırgan, sosyal mühendislik taktikleriyle kullanıcıyı kandırarak zararlı bir kodu kopyalayıp yapıştırmasını sağlar. Kullanıcı, kopyalanan kodu çalıştırdığında XSS saldırısı gerçekleşir.

5. Blind XSS: Bu tür saldırı, kötü niyetli bir saldırganın, sunucu tarafında geribildirim almadan XSS saldırısı gerçekleştirebilmesine olanak tanır. Saldırgan, sunucuya zararlı bir istek gönderir ve sunucu tarafında XSS saldırısı gerçekleşir. Ancak, saldırganın sunucudan geribildirim alması veya sonucu görmesi mümkün değildir.

6. Document Type XSS: Bu tür XSS saldırısı, doctype tanımlama sırasında gerçekleşir. Saldırgan, web sayfasının başlangıcında yer alan doctype tanımlama bölümünde zararlı kodları enjekte eder ve bu kodlar tarayıcı tarafından işlendiğinde XSS saldırısı gerçekleşir.

7. Mutation XSS: Bu tür saldırı, kötü niyetli bir saldırganın, mevcut bir web sayfasının kaynak kodunu değiştirerek XSS saldırısı gerçekleştirmesine olanak tanır. Saldırgan, web sayfasının kaynak kodunu değiştirerek zararlı kodları enjekte eder ve bu kodlar tarayıcı tarafından işlendiğinde XSS saldırısı gerçekleşir.

8. Browser Extension XSS: Bu tür saldırılar, tarayıcı eklentilerinin veya eklenti galerilerinin kötü niyetli bir saldırgan tarafından kullanılarak gerçekleştirilen XSS saldırılarıdır. Saldırgan, bir tarayıcı eklentisinin veya eklenti galerisinin güvenlik açıklarını kullanarak zararlı kodları yayabilir ve bu kodlar tarayıcı tarafından işlendiğinde XSS saldırısı gerçekleşir.


10. sudo XSS (Super User Do) terimi, kötü niyetli bir saldırganın, bir web uygulamasının yönetici veya süper kullanıcı(root) yetkilerini kullanarak XSS saldırısı gerçekleştirmesini ifade eder. Bu tür saldırılarda, saldırgan, web uygulamasının yönetici paneline erişim sağlayarak veya süper kullanıcı(root) yetkilerini ele geçirerek zararlı kodları enjekte eder ve bu kodlar tarayıcı tarafından işlendiğinde XSS saldırısı gerçekleşir. Sudo XSS, normal XSS saldırılarından daha tehlikeli olabilir, çünkü saldırgan, daha fazla yetkiye sahip olduğu için daha fazla hasar verebilir veya sistemi tamamen ele geçirebilir.
Eline sağlık cano
 

Suppressor

Request Uzmanı
16 Kas 2022
1,208
719
always, everywhere

gostking

Katılımcı Üye
29 Nis 2020
365
690
Vatan
Selamlar, bu günkü konumuz "XSS" zafiyeti.



Zafiyet neden kaynaklanır :

1. Güvenli olmayan veri girişi: Web uygulamasında kullanıcı tarafından sağlanan verilerin doğrulanmadan veya filtrelenmeden doğrudan kullanılması, XSS zafiyetine yol açabilir. Saldırganlar, bu veri girişlerine zararlı JavaScript kodlarını enjekte ederek saldırı gerçekleştirir.

2. Doğru çıktı kodlaması eksikliği: Web uygulamasının çıktılarının doğru bir şekilde kodlanmaması, saldırganın enjekte ettiği zararlı kodun tarayıcı tarafından doğru şekilde yorumlanmasına neden olabilir. Bu durumda, tarayıcı zararlı kodu güvenli bir içerik olarak algılar ve çalıştırır.


3. Güvenli olmayan tarayıcı davranışları: Bazı tarayıcılar, güvenlik açıklarına sahip olabilir veya varsayılan olarak XSS saldırılarına karşı yeterli korumaları sağlamayabilir. Bu durumda, saldırganlar bu tarayıcıların zayıf noktalarını hedefleyerek XSS saldırıları gerçekleştirebilir.

1*ZANfxto8bH6cuMvzhcyG3A.png



Türleri:



1. (Reflected) XSS: Bu tür XSS saldırısı, kullanıcının sağladığı verilerin hemen yanıtta yansıtıldığı durumlarda ortaya çıkar. Örneğin, bir arama kutusuna girilen veri, arama sonuçlarında doğrudan HTML içeriği olarak görüntülenebilir ve bu HTML içeriği zararlı kodlar içerebilir. Kullanıcıların tıkladığı bir link veya formu doldurduğu bir sayfa üzerinden gerçekleşebilir.

2. (Stored) XSS: Bu tür XSS saldırısı, kullanıcının sağladığı verilerin sunucuda saklandığı ve başka kullanıcılara sunulduğu durumlarda ortaya çıkar. Örneğin, bir forumda bir kullanıcı tarafından paylaşılan bir mesaj, diğer kullanıcılara görüntülenirken zararlı bir kod içerebilir. Bu tür saldırılar, verilerin sunucuda saklandığı ve diğer kullanıcılara sunulduğu web uygulamalarında gerçekleşebilir.

3. DOM XSS: Bu tür XSS saldırısı, JavaScript tarafından dinamik olarak oluşturulan Document Object Model (DOM) üzerinde gerçekleşir. Web uygulamalarında, JavaScript kodu tarafından oluşturulan ve değiştirilen DOM yapısı üzerinde işlemler gerçekleştirilir. Bu durumda, zararlı bir kod, web uygulamasının JavaScript kodu tarafından DOM üzerinde işlendiğinde etkisini gösterebilir.

4. Self-XSS: Bu tür saldırı, kullanıcıları kandırarak kendi istekleriyle zararlı kodları kopyalayıp yapıştırmalarını sağlar. Saldırgan, sosyal mühendislik taktikleriyle kullanıcıyı kandırarak zararlı bir kodu kopyalayıp yapıştırmasını sağlar. Kullanıcı, kopyalanan kodu çalıştırdığında XSS saldırısı gerçekleşir.

5. Blind XSS: Bu tür saldırı, kötü niyetli bir saldırganın, sunucu tarafında geribildirim almadan XSS saldırısı gerçekleştirebilmesine olanak tanır. Saldırgan, sunucuya zararlı bir istek gönderir ve sunucu tarafında XSS saldırısı gerçekleşir. Ancak, saldırganın sunucudan geribildirim alması veya sonucu görmesi mümkün değildir.

6. Document Type XSS: Bu tür XSS saldırısı, doctype tanımlama sırasında gerçekleşir. Saldırgan, web sayfasının başlangıcında yer alan doctype tanımlama bölümünde zararlı kodları enjekte eder ve bu kodlar tarayıcı tarafından işlendiğinde XSS saldırısı gerçekleşir.

7. Mutation XSS: Bu tür saldırı, kötü niyetli bir saldırganın, mevcut bir web sayfasının kaynak kodunu değiştirerek XSS saldırısı gerçekleştirmesine olanak tanır. Saldırgan, web sayfasının kaynak kodunu değiştirerek zararlı kodları enjekte eder ve bu kodlar tarayıcı tarafından işlendiğinde XSS saldırısı gerçekleşir.

8. Browser Extension XSS: Bu tür saldırılar, tarayıcı eklentilerinin veya eklenti galerilerinin kötü niyetli bir saldırgan tarafından kullanılarak gerçekleştirilen XSS saldırılarıdır. Saldırgan, bir tarayıcı eklentisinin veya eklenti galerisinin güvenlik açıklarını kullanarak zararlı kodları yayabilir ve bu kodlar tarayıcı tarafından işlendiğinde XSS saldırısı gerçekleşir.


10. sudo XSS (Super User Do) terimi, kötü niyetli bir saldırganın, bir web uygulamasının yönetici veya süper kullanıcı(root) yetkilerini kullanarak XSS saldırısı gerçekleştirmesini ifade eder. Bu tür saldırılarda, saldırgan, web uygulamasının yönetici paneline erişim sağlayarak veya süper kullanıcı(root) yetkilerini ele geçirerek zararlı kodları enjekte eder ve bu kodlar tarayıcı tarafından işlendiğinde XSS saldırısı gerçekleşir. Sudo XSS, normal XSS saldırılarından daha tehlikeli olabilir, çünkü saldırgan, daha fazla yetkiye sahip olduğu için daha fazla hasar verebilir veya sistemi tamamen ele geçirebilir.
Eline emeğine sağlık
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.