Buenos días.
Estas dos grandes entradas son muy interesantes en el tema de vulnerabilidades comunes, son practicamente lectura obligatoria:
http://thehackerway.com/2014/10/08/vulnerabilidades-comunes-en-html5-configuraciones-inseguras-con-cors-parte-1/
http://thehackerway.com/2014/10/29/vulnerabilidades-comunes-en-html5-localstorage-y-vulnerabilidades-en-websql-parte-2/
Saludos roboticos
Mostrando entradas con la etiqueta html. Mostrar todas las entradas
Mostrando entradas con la etiqueta html. Mostrar todas las entradas
Vulnerabilidades comunes en HTML5
Publicado por
Unknown
en
8:48
lunes, 10 de noviembre de 2014
Etiquetas:
html,
vulnerabilidades
0
comentarios
Html Injections .¿El Porque? y ¿Como Solucionarlos? By OzX
Publicado por
Unknown
en
13:16
lunes, 15 de septiembre de 2008
Etiquetas:
html,
inyeccion
0
comentarios
las inYecciones Html , es un fallo muy comun en los programadores, que no tienen mucha referencia de las malas intenciones de los usuarios, ellos simplemente hacen que funcione- Pero no se fijan en la Seguridad.
Filtros Php para no Interpretar Codigo Html y Dejarlo en Texto Plano.
Veremos Primero un Caso Vulnerable y Luego como Solucionarlo.
Anexo:
Para Poder Entender el Codigo es Necesario lo Basico de Html, y los tipos de Envio de las Cabezeras Http, Get, Post.
Ej Real:
- Creamos un Formulario Tipico Vulnerable:
- Resive.Php
- Resultado:
- Ahora Ingresamos un Codigo Html.
- Resultado:
- Porque Pasa Esto?
- Podriamos Decir que El formulario Antes Posteado (codigo) Tiene por Defecto habilitado Html, por lo Cual Ahy que decirle que no Permita Codigos Html, y Que estos Sean Transformados en Texto Plano, Mas bien "Convertir" el Codigo en Texto Plano.
Sin Su Interpretacion en Html.
- Entonces Si este fuese Un Libro de Visitas , en donde registre toda esta informacion en una base de datos, y esta luego sea llamada, los codigos, van a ser "interpretadoS" y la Injeccion Html Tendra Efecto.
Ahora veamos como Solucionarlo.
Index.php = Donde esta el Formulario
Resive.php = Donde Llegan los Datos y Son Mostrados.
Editamos Resive.php y Editamos y Agregamos lo Siguiente:
Explicacion:
-
- Con htmlentities, Dejamos toda La informacion Introducida en el Formulario, en Texto Plano, Asi no Tendra ningun Efecto en la Pagina.
Luego:
echo "Sin htmlentities: ". $_POST['nombre'] ."
";l
- Aqui Mostramos Directamente sin el Filtro HtmlEntities, y Asi El Codigo Htm Sera Interpretado en la Plataforma del Navegador.
Siguiente Linea:
echo "Con htmlentities: "."$codigo";
- Aqui se Aplica el Filtro, y Llamamos a la Variable Codigo, que tiene el Filtro Incorporado.
- Resultado:
By OzX
Saludos¡
Fuente:http://www.latinohack.com/LH/foro/showthread.php?t=2547
Filtros Php para no Interpretar Codigo Html y Dejarlo en Texto Plano.
Código:
htmlentities
Anexo:
Para Poder Entender el Codigo es Necesario lo Basico de Html, y los tipos de Envio de las Cabezeras Http, Get, Post.
Ej Real:
- Creamos un Formulario Tipico Vulnerable:
Código:
Código:
";
echo "volver"
?>
- Ahora Ingresamos un Codigo Html.
Código:
OZX INJECCIONES HTML
- Porque Pasa Esto?
- Podriamos Decir que El formulario Antes Posteado (codigo) Tiene por Defecto habilitado Html, por lo Cual Ahy que decirle que no Permita Codigos Html, y Que estos Sean Transformados en Texto Plano, Mas bien "Convertir" el Codigo en Texto Plano.
Sin Su Interpretacion en Html.
- Entonces Si este fuese Un Libro de Visitas , en donde registre toda esta informacion en una base de datos, y esta luego sea llamada, los codigos, van a ser "interpretadoS" y la Injeccion Html Tendra Efecto.
Ahora veamos como Solucionarlo.
Index.php = Donde esta el Formulario
Resive.php = Donde Llegan los Datos y Son Mostrados.
Editamos Resive.php y Editamos y Agregamos lo Siguiente:
Código:
Sin htmlentities: ". $_POST['nombre'] ."
";
echo "Con htmlentities: "."$codigo";
echo "
volver"
?>
-
- Con htmlentities, Dejamos toda La informacion Introducida en el Formulario, en Texto Plano, Asi no Tendra ningun Efecto en la Pagina.
Luego:
echo "Sin htmlentities: ". $_POST['nombre'] ."
";l
- Aqui Mostramos Directamente sin el Filtro HtmlEntities, y Asi El Codigo Htm Sera Interpretado en la Plataforma del Navegador.
Siguiente Linea:
echo "Con htmlentities: "."$codigo";
- Aqui se Aplica el Filtro, y Llamamos a la Variable Codigo, que tiene el Filtro Incorporado.
- Resultado:
By OzX
Saludos¡
Fuente:http://www.latinohack.com/LH/foro/showthread.php?t=2547
Injection HTML
Publicado por
Unknown
en
11:44
miércoles, 10 de septiembre de 2008
Etiquetas:
html,
inyeccion
0
comentarios
Bueno aqui veremos 2 injectiones muy vasicas.
Primera injection:
Para hacer esta injection o ataque tenemos que saber si tiene el HTML activa para esto podemos ejecutar algun codigo HTML Como:
rush
Si vemos que cambia la letra o se hace mas grande de lo normal entonces el HTML esta activado, otra forma simple de saber es viendo como se ejecuta el post, por ejemplo si utilizan etiquetastexto
texto entre otras nos daremos cuenta. el siguiente paso es hacer una injection usando este codigo:
En dond dice rush cambiaremos eso por la web que quieres poner como pagina principal.
Segunda injection.
Aora tenemos que hacer lo mismo postear
rush
para ver si es vulnerable, pero vemos que no sirvio el codigo, no te preocupes no afuersa tiene que salir el codigo HTML y no sea vulnerable aora lo que vamos a hacer es ver el codigo de fuente.
| Nombre: |
|
| E-Mail: | @ |
| Localidad: |
|
| Homepage: | ”> |
| Me encontr� en: | en GaliciaCity |
| Me punt�a con: | 10 |
| Comentarios: |
|
| Homepage: | ”> |
| . y aora usaremos esta injectio: |
Suscribirse a:
Entradas (Atom)