Fetstil Fetstil Kursiv Understrykning linje färgläggning tabellverk Punktlista Nummerlista Vänster Centrerat högerställt Utfyllt Länk Bild htmlmode
  • Forum & Blog
    • Forum - översikt
      • .Net
        • asp.net generellt
        • c#
        • vb.net
        • f#
        • silverlight
        • microsoft surface
        • visual studio .net
      • databaser
        • sql-server
        • databaser
        • access
        • mysql
      • mjukvara klient
        • datorer och komponenter
        • nätverk, lan/wan
        • operativsystem
        • programvaror
        • säkerhet, inställningar
        • windows server
        • allmänt
        • crystal reports
        • exchange/outlook
        • microsoft office
      • mjukvara server
        • active directory
        • biztalk
        • exchange
        • linux
        • sharepoint
        • webbservers
        • sql server
      • appar (win/mobil)
      • programspråk
        • c++
        • delphi
        • java
        • quick basic
        • visual basic
      • scripting
        • asp 3.0
        • flash actionscript
        • html css
        • javascript
        • php
        • regular expresssion
        • xml
      • spel och grafik
        • DirectX
        • Spel och grafik
      • ledning
        • Arkitektur
        • Systemutveckling
        • krav och test
        • projektledning
        • ledningsfrågor
      • vb-sektioner
        • activeX
        • windows api
        • elektronik
        • internet
        • komponenter
        • nätverk
        • operativsystem
      • övriga forum
        • arbete karriär
        • erbjuda uppdrag och tjänster
        • juridiska frågor
        • köp och sälj
        • matematik och fysik
        • intern information
        • skrivklåda
        • webb-operatörer
    • Posta inlägg i forumet
    • Chatta med andra
  • Konto
    • Medlemssida
    • Byta lösenord
    • Bli bonsumedlem
    • iMail
  • Material
    • Tips & tricks
    • Artiklar
    • Programarkiv
  • JOBB
  • Student
    • Studentlicenser
  • KONTAKT
    • Om pellesoft
    • Grundare
    • Kontakta oss
    • Annonsering
    • Partners
    • Felanmälan
  • Logga in

Hem / Forum översikt / inlägg

Posta nytt inlägg


XSS Cross Site Scripting

Postades av 2007-05-14 09:52:52 - Mattias Svensson, i forum asp - allmänt, Tråden har 9 Kommentarer och lästs av 1127 personer

Okej, nästa nöt...

jag har läst om detta på swesecure.com och undrar - är detta endast ett hot om jag någonstans har kod som direkt skriver ut användarinmatad data till sajten?

så om jag ex. har

<% =request.querystring("någonting") %>

eller

<% response.write request.querystring("någonting") %>

så är jag i fara för sessionskapning?


Svara

Sv: XSS Cross Site Scripting

Postades av 2007-05-14 10:36:18 - Per Persson

Någon kan skicka över en HTML-kod innehållande JavaScript som hämtar värdet på sessionskakan och skickar över den till en främmande sida som sparar den. Sedan kan kakan användas för att komma in på ett konto.


Svara

Sv: XSS Cross Site Scripting

Postades av 2007-05-14 11:08:20 - Johan Djupmarker

I detta fallet påverkar ju användaren hur sidan besöker den vid det egna besöket (om jag matar in något så påverkar inte det sidan du ser), alltså är det ofarligt.

Funktionen Server.HTMLEncode() konverterar alla tecken till "rätt" HTML, använd den när du presenterar användarinmatad information: http://www.w3schools.com/asp/met_htmlencode.asp

/Johan


Svara

Sv:XSS Cross Site Scripting

Postades av 2007-05-14 11:17:48 - Per Persson

Helt ofarligt är det inte. Någon skulle kunna bli lurad att följa en farlig länk, t.ex. genom en länk på annan sida på webbplatsen.


Svara

Sv: XSS Cross Site Scripting

Postades av 2007-05-14 11:36:16 - Mattias Svensson

Så med html encode så skrivs vinkelparenteser ut som tecken so inte tolkas som kod, därför kan inga skript eller sidändringar/finurliga skript göras/köras, eller?


Svara

Sv:XSS Cross Site Scripting

Postades av 2007-05-14 11:58:35 - Per Persson

Korrekt.


Svara

Sv: XSS Cross Site Scripting

Postades av 2007-05-14 12:01:23 - Mattias Svensson

Så men Per det här med annan användare och länk - det är alltså ingen fara när användarna aldrig under några som helst omständigheter tar del av varandras inmatade information?


Svara

Sv:XSS Cross Site Scripting

Postades av 2007-05-14 12:14:16 - Thomas Vanhaniemi

Mattias, lär dig att koda på det rekommenderade sättet och ifrågasätt inte så mycket om det är säkert i vissa fall men inte i andra.
Om du lär dig att alltid, när det är textformat på data, köra det igenom Server.HTMLEncode innan du skriver ut det på sidan är du alltid säker på att ingen kan göra något du inte vill att de ska göra.


Svara

Sv: XSS Cross Site Scripting

Postades av 2007-05-14 12:29:23 - Andreas Hillqvist

Om du skickar med något i en url, använd URLEncode:

<a href="/page.asp?var=<%=Server.URLEncode(rs("UserName"))%>>

Det hinndrar att länken förstörs på sidan den visas.

Men värdet skickas vidare till andra sidan. Så där måste du tänka på det.


Svara

Nyligen

  • 09:09 Vill du köpa medicinska tester?
  • 12:47 Vem beviljar assistansen – kommune
  • 14:17 Någon med erfarenhet av hemstädnin
  • 14:14 Bör man använda sig av en båtförme
  • 14:12 Finns det någon intressant hundblo
  • 14:25 Tips på verktyg för att skapa QR-k
  • 14:23 Tips på verktyg för att skapa QR-k
  • 20:52 Fungerer innskuddsbonuser egentlig

Sidor

  • Hem
  • Bli bonusmedlem
  • Läs artiklar
  • Chatta med andra
  • Sök och erbjud jobb
  • Kontakta oss
  • Studentlicenser
  • Skriv en artikel

Statistik

Antal besökare:
Antal medlemmar:
Antal inlägg:
Online:
På chatten:
4 569 159
27 952
271 704
1 504
0

Kontakta oss

Frågor runt konsultation, rådgivning, uppdrag, rekrytering, annonsering och övriga ärenden. Ring: 0730-88 22 24 | pelle@pellesoft.se

© 1986-2013 PelleSoft AB. Last Build 4.1.7169.18070 (2019-08-18 10:02:21) 4.0.30319.42000
  • Om
  • Kontakta
  • Regler
  • Cookies