İçeriğe atla
0 XP 0
0/6

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +55 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

8 dk · 55 XP · 6 etkinlik

XSS: sayfada betik çalıştırmak

Tarayıcı, bir sayfadaki betiğin o sitenin kaynağına ait olduğunu varsayar. Saldırgan sayfaya kendi betiğini sokarsa, betik sitenin yetkisiyle çalışır. Oturum çerezi, form gönderimi, sayfadaki her veri onun erişimine açılır.

Açık kaçışsız çıktıyla doğar. Uygulama kullanıcı girdisini HTML'e olduğu gibi basar. Girdi metin olarak değil, etiket olarak yorumlanır.

İstemcitarayıcı, JavaScriptUygulamayönlendirme, iş kuralıŞablon motoruçıktı üretimiVeri katmanıSQL, dosya
Girdi sunucudan tarayıcıya giderken hangi katmanda kaçış yapıldığı sonucu belirler.

Şemadaki her katman girdiyi bir kez işler. Sunucu şablonu değeri HTML'e basar, tarayıcı gelen metni ayrıştırır ve etiketleri yorumlar. Kaçış adımı bu iki katman arasında durur: sunucu, göndereceği metindeki açılı parantez ve tırnak gibi karakterleri kodlarsa tarayıcı onları etiket değil, düz metin sayar. Kaçış eksikse tarayıcı, kullanıcı girdisini sayfanın geri kalanıyla aynı yetkiye sahip kod olarak okur. Bu yüzden şablon motorunun hangi bağlamı kaçırdığını bilmek, açığın nerede durduğunu anlamanın ilk adımıdır. Aşağıdaki örnekte bu adımın atlandığı görülüyor.