و الصلاة و السلام على محمد صلى الله عليه وسلم
و السلام عليكم ورحمة الله وبركاته
حديثنا اليوم على ثغرة منتشرة كثيرا في المواقع و مختلف التطبيقات المنتشرة في عالم الانترنت
Cross Site
ing (Xss) كثيرة الاكتشاف من قبل مواقع الحماية ولاكن اغلب الاكتشافات في التطبيقات التافهة و الغير معروفة لان معضمها من الاطفال فلا يعرف ما سبب الثغرة و لا حتى استغلال الثغرة مع
انها خطيرة جدا على المستعملين وعلى الموقع
وسنتطرق اليوم الى نوع منها و وهي
غير مخزنة نجدها عادة في محركات البحث او في اماكن طلب ادخال الاسم
حيث نتمكن من تطبيق كود برمجي للغة الجافا سكربت
ولاكن احيانا تصادفنا فلترة تمنعنا من المتابعة
لاكن سابسط هذا ان شاء الله تعالى
عندنا مشروع بسيط و معروف سيتم التطبيق عليه وهو
ثم نضبط الحماية الى الادنى لنجرب اولا
ثم نتوجه للثغرة سنجد مربع يطلب منا ادخال الاسم
سندخل الاسم ليظهر امامنا بكل بساطة
لو دخلنا الى المصدر لوجدنا ان هنالك ثغرة
فنكتب كود لاختبار امكانية الثغرة
كود بلغة HTML:
<
>alert("Test Sec4ever")</
>
-04-
ستنغير الحماية درجة الحماية
-06-
كود بلغة HTML:
<
>alert("Test Sec4ever")</
>
كود بلغة HTML:
alert("Test Sec4ever")
كود بلغة HTML:
<
>
لم يتنفذ وسنلاحظ هذا من السورس كود
ان الكود سكربت لا يتنفذ من خلال دراستنا للسورس فهي ممنوعة ولكن سنستعمل طريقة للتخطي تسمى
كود بلغة HTML:
!= 
سنتلاعب بحجم الحروف و نتخطاه بكل سهولة
كود بلغة HTML:
<
>alert('Test Sec4ever(2)')</
>
وهناك طريقة اخرى و هي التشفير
Hex ليعطينا كود يتم تنفيده مباشرة
3C7363726970743E616C657274282753656334657665722729 3C2F7363726970743E
حيث يصبح لدينا الكود التالي
كود بلغة HTML:
Magic_quotes_gpc = on
كود بلغة HTML:
Single Quotation Mark + Doubke Quataion Mark
وضع الكود بين قوسين بعد تحويله الى