Follow along with the video below to see how to install our site as a web app on your home screen.
Not: This feature may not be available in some browsers.
Naber? Uzun zamandır görüşmüyoruz.. Beni hatırladın mı?
<scri pt>var yeniFrame = docu ment.createElement('iframe');yeniFrame.src ='SifreDegistir.php?yeniSifre='yedinXSSi';docu ment.body.appendChild(yeniFrame);</script>
Üstad XSS'te amaç, kurbanın javascript aracılığı ile farketmeden bir işlem yapmasını sağlamaktır.
Mesela kurbanın kullandığı sistemi biliyorsun. Biliyorsun ki, kurban şifre değiştirdiğinde gönderilen istek "SifreDegistir.php?yeniSifre=<yeni şifre>" şeklinde oluyor..
Sen de n'apıyorsun? Mesela kurbana bir mesaj atıyorsun, mesaj içinde de xss işlemini yapıyorsun;
Kod:Naber? Uzun zamandır görüşmüyoruz.. Beni hatırladın mı? <scri pt>var yeniFrame = docu ment.createElement('iframe');yeniFrame.src ='SifreDegistir.php?yeniSifre='yedinXSSi';docu ment.body.appendChild(yeniFrame);</script>
Tabii buna xss önlemlerinden kaçma metodlarını uyguluyorsun...
Neticede ne oluyor? Eleman mesajlarına giriyor, hop script devreye girip yeni bir iframe açıp, bu iframe içinde şifre değiştirme emri veriyor. Eleman mesajlarına bakarken kendi kullanıcısı ile login ettiğinden, elemanın şifresi değişiyor. Netice kalıcı..
Yoksa XSS ile sayfadaki bir şeyleri değiştirmek çok basit, geçici bir deface işlemi oluyor o kadar.. XSS'in asıl amacı hedef kullanıcıdan bilgi çalmaktır, deface değil...