regarde la source et si hello_world apparait tu es pas **bug proof**
vu qu'il y a des encodages super bizarre sans passer par les <,>,(,)
necessaire a executer du javascript onLoad(), onError(), , ..
utf-8, hexa, utf-7 comme d'écrit au dessus et certainement d'autre.
sachant que tu peux corser le tout en melangeant le tout (voir mon post sur les %%% .. )
Le danger d'une telle faille vient que tu peux récrire le formulaire a l'aide des document.getelementbyID ou document.All[XX]
fuite de donnée genre login password ou autre information tres sensible peut alors avoir lieu;
Le probleme avec cette faille et que c'est largement utilisé dans le monde php. Avec un peu d'exercice j'ai reussi a faire passer pas mal de truc a travers squid et mod_proxy cette aprem.
[^] # Re: Mod_security powaaaa !
Posté par ~ lilliput . En réponse au journal Faille Apache/PHP permettant du XSS. Évalué à 0.
page.php/hello_world
regarde la source et si hello_world apparait tu es pas **bug proof**
vu qu'il y a des encodages super bizarre sans passer par les <,>,(,)
necessaire a executer du javascript onLoad(), onError(), , ..
utf-8, hexa, utf-7 comme d'écrit au dessus et certainement d'autre.
sachant que tu peux corser le tout en melangeant le tout (voir mon post sur les %%% .. )
Le danger d'une telle faille vient que tu peux récrire le formulaire a l'aide des document.getelementbyID ou document.All[XX]
fuite de donnée genre login password ou autre information tres sensible peut alors avoir lieu;
Le probleme avec cette faille et que c'est largement utilisé dans le monde php. Avec un peu d'exercice j'ai reussi a faire passer pas mal de truc a travers squid et mod_proxy cette aprem.
http://www.theatre-eibel.fr http://www.isc2chapter-yorkshire.co.uk