22019, 1/1101 회원가입  로그인  
   volantrat
   http://rathome.net
   XSS에서

http://www.hackerschool.org/HS_Boards/zboard.php?AllArticle=true&no=22432 [복사]


XSS 소스도 hiding 태그를 쓰면 사용자측에서 [소스보기]를 해도 나타나지 않나요?
XSS탐지기를 만들어보고싶은데;;

  Hit : 10049     Date : 2011/12/04 09:48



    
BrokenPipe 아직제가 공부를 많이 안해서 그런진 몰라도
on을 on 로 바꾸고
< -> <
> -> >
계속 시도는 해보고있지만
이 두개만 해둬도 어떻게 뚫을지 엄청 난감하더라구요
2011/12/04  
BrokenPipe 댓글에 나올때 on을 on 로 바꾸고 라고 되있는데
소스보기에서 "on을" 을 검색해보세요
2011/12/04  
key client-side 이기 때문에 소스보기로 보입니다. 2011/12/04  
kjwon15 <script type="text/javascript" src="주소"></script>라고 해놓으면 일차적으로는 안보이지만 그 주소 눌러보면 나오죠
소스보기로 안보인다는건 존재하지 않는다는겁니다.
2011/12/04  
pwn3r 애초에 서버측에서 보내준 데이터를 브라우져에서 뷰잉해주는거니까요 ㅎㅎ 소스보기 기능은 받아온 데이터를 그대로 보여주는 것일 뿐이죠.
그리고 XSS 탐지기를 만든다면 어떻게 만들까 생각했는데 ,,,, 프록시서버를 만들고 브라우져에서 연결시켜주고 프록시서버를 지나다니는 데이터중 XSS공격으로 의심되는 태그가 보인다면 조취를 취해주고 클라이언트에게 전송하는것도 괜찮을거같네요.(물론 수신하는 데이터중에서요)
2011/12/04