XSS lenmek...

19.02.2007

Okuyucu : 1.563
Günlük Okuyucu : 3,5

XSSed XSS içeren sitelerin aynı Zone-H gibi kopyalarını tutuyor ve direk link veriyor. Benim gördüğüm kadarıyla ya yapımcıları Türk ya da geniş bir Türk katılımcı içeriyor.

XSS açıklarını buraya eklerken bazı ilginç noktalar da oluşmuş, Mesela bu örnekte ilgili sitenin daha ciddi bir sorunu var gibi, o da SQL Injection :)

Örneği sorun çıkması ihtimali ile sildim, bir devlet sitesiydi. Ek olarak çok uzun zamandır yapmadım bir şeyi yaptım 2-3 gün kadar önce kendilerine bir e-mail atıp ilgili sayfa' nın adresini gönderdim ve sitelerinde açık olduğunu belirttim.

Henüz bir cevap gelmedi, açıkçası cevapta beklemiyorum ancak sadece merak ediyorum, bir devlet sitesine açıkları bildirilince acaba nasıl tepki veriyor? Aslında tepkisiz kaldıklarını (ve kalacaklarını da biliyorum) düşününce. Devlet sitesi hackleyip " valla kötü bir niyetim yok abi" diyenlere de hak veriyor insan.

Yorumlar

RSS Bu makalenin yorumlarını RSS ile takip et!

Bundan önce Gebze teknoloji enstitüsü ve yanlis hatirlamiyorsam bi üniversite web sitesinde, passwd ve shadow dosyalarini download etmeye izin veren bir açigi ilettim, açigi düzeltmek yerine servisi kapattilar bana da iyi yada kötü hiçbir cevap dönmediler. Sanada bisey yazcaklarini tahmin etmiyorum ama kimbilir :) bekleyelim görelim.

mehmet [ # | 19.02.2007 ]

Dogru gerçektende ucuza cikarmak amçiyla birilerini bulup yazidiryoilar onlarda yazmayi bilmelerine karsin güvenlik konusunda bilgisiz insanlar html olsa hiç olmasa hacklenmez maximum iss olur oda onlardan kaynaklanmaz SOnuna Kadar "[w] valla kötü bir niyetim yok abi" diyenlerin arkasindayiz!

shut seven [ # | 21.02.2007 ]

bende birçok sitede hatali kodlamadan dolayi bir çok zaaf buldum ve bunlari webmastere bildirdim ama hiç orali bile olmadilar,bundan böyle bir sonuç çikiyor "önüne gelen webmaster olursa iste böyle olur" çal,çirp ordan bul surdan bul site yaptim ve webmaster oldum,ne ala..

kib'in,saygilarimla..

koray [ # | 24.02.2007 ]

Bende bir uni nin ögrenci sistemindeki acigi webmaster a iletmistim. Saolsun tesekkür etmekte gecikmemisti :)

Gehinnom [ # | 25.02.2007 ]

Sorunda bu zaten, bazen ilginç mailler bile aldigim oluyor.

Örnek;
Webmasterim diye geçinen birisinin sitesinde buldugum açiklari kendisine mail araciligiyla gönderdim. Aldigim yanit beni gerçekten sasirtti; '' Sanane kardesim...''

Türkiye'deki birçok üniversite ve fakültenin web sitesinde benzer açiklar (sql Injection) bulmak mümkün. Iyi niyetli insanlarin gönderdigi maillerin ise hiç bir degeri yok. En azindan bir tesekkür mesaji göndermek kimseyi küçültmez.

Vagrant [ # | 19.03.2007 ]

Bu arada ben de hala o maildan cevap almadim :) Tesekkuru beklemiyoruz okuzce bir evet maili aldik acigi da kapattik dese yeterli :)

Bu arada acik ne oldu onu da bilmiyorum ama kapamislardir herhalde.

Ferruh Mavituna [ # | 19.03.2007 ]

Yorum Ekle





Kullanılabilir Taglar : [<blockquote>] [<strong>] [<em>]

XSS lenmek... ile İlişkili Olabilecek Yazılar - Haberler

SQL Tunnelling - Exploiting Internal Networks via SQL Injection
Türkçe SQL Injection Referansı
Rootkit Piyasada!
Flash, XSS ve allowscriptaccess
SQL Injection SubSelects and IF Statements

Diğer Yazılar

Neredeyim ?

Ferruh.Mavituna » Haberler » XSS lenmek...

Ferruh Mavituna
© 2002-2007, Ferruh Mavituna

Sabit IP Adresi : 81.22.99.133, SSL Erişimi, Hakkında