Actualités Création de sites web > Le HTML non-standard aide les attaques XSS















Dictionnaire en ligne
Définitions Sigles Participez ! Equipe éditoriale
A B C D E F G H I J K L M N O P Q R S T U V W X Y Z
 
Rechercher

Rejoignez-nous sur la page Facebook Dicodunet

 Liens sponsorisés

 Actualités

Voici une compilation des sources d'information sur ce sujet :

Le HTML non-standard aide les attaques XSS... (PHP news)

Les attaques XSS prenent des formes variées, et s'appuient sur toutes les faiblesses du code. Traditionnellement, on s'en protège avec htmlentities() ou htmlspecialchars(), mais cela suppose même que la balise...

Sécurité : HTML non-standard aide les attaques XSS (07/05/07)... (PHPortail - le portail du PHP, et de ses développeurs)

Les attaques XSS prennent des formes variées, et s'appuient sur toutes les faiblesses du code. Traditionnellement, on s'en protège avec htmlentities() ou htmlspecialchars(), mais cela suppose même...

Masquer une attaque XSS avec les ancres... (PHP news)

Une astuce technique pour cacher les attaques XSS est de les inclure dans les ancres. C'est valide avec la vulnérabilité PDF universelle d'Adobe, et il est rare qu'une ancre soit vérifiée pour sa validité de toutes manières.

Par Thierry Albain (SQLI) : Les injections XSS : une menace en puissance (2)... (Journal du Net Développeurs)

Les injections XSS permettent d'accéder aux données personnelles des utilisateurs de sites Web. C'est sur elles que reposent les attaques en Cross Site Scripting.

Anatomie d'une vulnérabilité XSS (PHP news)

Steven J. Murdoch détaille une faille XSS qu'il a découverte dans WordPress, et qui s'explique en 2 types d'attaques XSS : la première est liée au manque de validation des...

Une base de données des XSS recensées... (PHP news)

Via GnuCitizen, je viens de découvrir xssed, un site qui recense les vulnérabilités dans les 500 premières applications Web classées par Alexa (c'est à dire, grosso modo les plus populaires). Les chiffres sont effrayants : plus de 5000 vulnérabiltés, 39 corrigées, 14 en attente. Il y a même une liste des sites, classé par PageRank. GnuCitizen est inquiet du fait qu'il existe un moyen simple pour retrouver des sites vulnérables, et que cela aide considérablement les pirates à automatiser la mise en place d'un vers géant. En combinant les attaques sur divers sites, il devient possible de monter un raz-de-marée XSS incroyable.

Une base de données des XSS recensées... (PHP news)

Via GnuCitizen, je viens de découvrir xssed, un site qui recense les vulnérabilités dans les 500 premières applications Web classées par Alexa (c'est à dire, grosso modo les plus populaires). Les chiffres sont effrayants : plus de 5000 vulnérabiltés, 39 corrigées, 14 en attente. Il y a même une liste des sites, classé par PageRank. GnuCitizen est inquiet du fait qu'il existe un moyen simple pour retrouver des sites vulnérables, et que cela aide considérablement les pirates à automatiser la mise en place d'un vers géant. En combinant les attaques sur divers sites, il devient possible de monter un raz-de-marée XSS incroyable.

safehtml : protection contre les XSS... (PHP news)

SafeHTML est un analyseur HTML anti-XSS, écrit en PHP. Il analyse le code HTML dans une variable (idéalement, les variables d'entrées type $_GET, $POST), et supprime les aspects dangereux de la balise, comme les balises mal fermées, le javascript. C'est une bibliothèque pratique, à garder sous la main.

Erreur de redirection 403 (Forum Référencement Google Web Rank Info)

Je suis en train de faire un site et j'ai découvert un petit problème de redirection lorsque j'ai tenté de vérifié la sécurité de mon site au attaques XSS. (injecter <script>alert('xss')</script> dans mon url) Le problème est que ja... Forum URL Rewriting et .htaccess

XSS : la vulnérabilité du futur... (PHP news)

Le mitre, un organisme américain, classe les XSS en tête des problèmes de sécurité. Les XSS permettent notamment de contourner les politiques de sécurité telles que celles qui limitent les...

XSS : attention aux protections des guillemets... (PHP news)

Lors de l'utilisation de la fonction de protection htmlentities, il est important de toujours préciser l'encodage de caractère utilisé. Par exemple est insuffisant contre les attaques à l'aide d'UTF-7. Il suffit simplement d'ajouter le nom du jeu de caractères manipulé derrière.

Tout sur les XSS (PHP news)

Danne Lundqvist signale un excellent site qui recensent une bibliothèque très complète d'attaques XSS et de variantes de la même attaque. Lors de la mise en place d'outil pour contrer les XSS, cette bibliothèque sert à tester les défenses contre un maximum d'attaques différentes. Si vous ne savez pas encore ce que c'est qu'une XSS (Cross Site Scripting), alors il est temps de lire l'article de phpsecure.

XSS : Cross Site Scripting... (PHP news)

XSS (Cross Site Scripting) permet l'injection de code JavaScript dans un script PHP, en exploitant des variables utilisateurs mal protégées.

Craindre les XSS (PHP news)

Sean Coates relate sa découverte des XSS là où il l'attendait pas : dans $_SERVER["PHP_SELF"]. Les XSS consistent à injecter du code JavaScript dans une page, en faisant placer des données dans le code HTML par le script PHP. Le grand classique est echo $_GET["x"];. qui injecte toute la variable x passée en méthode GET dans le code HTML. Il ne reste plus qu'à donner à x un peu de code Javascript, et le tour est joué. Outre _GET, _POST et _COOKIE, il est recommandé de de pas utiliser _SERVER non plus. Sean vous explique pourquoi.

Je suis vulnérable à une XSS (PHP news)

Olivier Veujoz a découvert à l'occasion d'un audit de son application, que son code était vulnérable à une faille XSS. A l'origine, les données provenant de l'utilisateur et mélangées au code HTML ne sont pas protégées, et ouvre la porte à la manipulation du code final. J'ai beaucoup de respect pour ces expériences vécues, où l'auteur transforme une mésaventure en un billet d'information pour tous. Vous savez sûrement ce qu'est une XSS, mais relaté comme un problème avéré, cela devient une menace sérieuse, et non plus un concept abstrait. Je suis vulnérable... (0 visite) miasmatech (0 visite) htmlentities is badly designed (0 visite)

 Sites de l'annuaire

Voici des sites figurant dans notre annuaire (inscription gratuite) :

 Autres actualités


Offre d'hébergement web professionnel
Hébergement web
Le Dico du Net
fait confiance à Sivit
pour son hébergement
Testez Sivit à partir de :
1,90 EUR HT/mois
(garantie 30 jours satisfait ou remboursé)
Publicité