AraKullanıcı girişiGezintiEn son ağ günlüğü gönderileri
En Çok OkunanlarKimler yeni
Bağlantılarİçerik paylaşımı |
Cross Site ScriptingMambo yazılımında çeşitli güvenlik açıkları olduğu rapor edildi. Açıklardan birinin etkisi bilinmiyor fakat diğerleri xss saldırısı gerçekleştirilebilmesine ve sistem kontrolünün ele geçirilebilmesine izin veren kritik etkilere sahip. Açığın 4.6.2 sürümünde olduğu doğrulanmış. Önceki sürümler de etkileniyor olabilir. Çözüm:
RunCMS içerik yönetimi yazılımında, XSS ve SQL Injectioni açıklarını da içeren çeşitli açıklar tespit edildi. Açıkların 1.6 sürümünde olduğu doğrulandı. Çözüm:
Sosyal ağ sitesi Orkut'daki bir güvenlik açığı kullanıcıların profillerine HTML ve JavaScript kodları enjekte edebilmesine izin veriyordu. Bu açıktan yararlanan bir XSS kurtçuğu yaklaşık olarak 400,000 Orkut kullanıcısını etkilemiş. virus.js isimli Kötü amaçlı kod files.myopea.com sitesinde host edilmiş.
Google'daki araştırmacılar ve tanınmış bir güvenlik firması Adobe Flash'da, 10binlerce siteyi etkilediği varsayılan ve ziyaretçilerinin kişisel bilgilerinin çalınabilmesine izin veren kritik güvenlik açığı olduğunu rapor etti. Güvenlik açığı animasyon ve grafik içerikte önemli yere sahip olan Flash applet'lerde yer alıyor. SWF dosyalarındaki bu açığa XSS (cross site scripting) tekniği ile kötü amaçlı kod enjekte edilebiliyor. Henüz bir yama yok. Sunucu Expect başlığında kullanıcı tarafından sağlanan girdilerde düzgün olarak filtreleme yapmıyor. Uzaktaki bir kullanıcı özel bir Expect header hazırlayarak, hedef kullanıcı tarafından ziyaret edildiğinde istenilen script kodunun çalıştırılmasını sağlayabiliyor. Bu açıktan yararlanarak hedef kullanıcının çerez bilgileri (kimlik doğrulama cookie'leri dahil) çalınabilir veya hedef kullanıcı adına sitede işlemler yaptırılabilir. Çözüm:
jspi/Login.do sayfasına gönderilen "requestid", "fileid", "woMode" ve "woID" parametreleri kullanılmadan önce doğru olarak filtrelenmiyor. Bu sayede kullanıcıların browser oturumlarında HTML ve script kodları çalıştırmak mümkün olabiliyor. Açıkların OpManager MSP ve 7.0 sürümlerinde olduğu rapor edildi. Diğer sürümler de etkileniyor olabilir.
XSS'i (Cross Site Scripting), web tarayıcısı gibi bir istemcinin bir web uygulamasına güveninden yararlanmak olarak düşünebiliriz. Peki bir uygulamanın bir kullanıcıya olan güveni de exploit edilebilir mi?
1. Giriş
IBM z/OS için olan Websphere uygulama sunucusunda açıklar olduğunu duyurdu. Açıklardan yararlanarak servis kullanımı engelleme (DoS) veya XSS saldırıları gerçekleştirmek mümkün olabiliyor. Çözüm: Ref: http://www-1.ibm.com/support/docview.wss?uid=swg1PK52702
Aynı zamanda "XSS" olarak da bilinen "Cross Site Scripting" bilinenin aksine çok eski bir açıktır. Fakat günümüzde hala en büyük sitelerde bile bu açığa rastlamaktayız. Dökümanın ortalarında Türkiye'nin en büyük sitelerinden bir tanesinde bu açık ile en basit şekilde neler yapılabildiğini video ile göstericem.
|
EtiketlerEn son forum mesajları
Yaklaşan Aktiviteler |
Son yorumlar
1 gün 2 saat önce
3 gün 8 saat önce
4 gün 2 saat önce
4 gün 4 saat önce
4 gün 13 saat önce
6 gün 18 saat önce
1 hafta 14 saat önce
2 hafta 2 gün önce
2 hafta 4 gün önce
3 hafta 17 saat önce