Un exemple d'exploitation d'une faille XSS
Une formation en ligne sur la sécurité et les XSS
Une formation en ligne à la sécurité Web. Ici, les XSS
Baptisée Stegosploit, cette technique imaginée par Saumil Shah consiste à encoder le payload dans une image JPG ou PNG (partie stéganographie), puis à le faire décoder par le navigateur au moment de la lecture de l'image (Polyglots).
Des explications des conséquences en termes de sécurité de l'usage de l'UTF8
De nouvelles formes d'attaque XSS
Des XSS en pagaille !
Un outil pour auditer la sécurité d'un site web (XSS, injections SQL)
SVG comme vecteur de XSS ?
Quelques bonnes pratiques de sécurité de code par l'exemple
Et le HTML5 amène son lot de XSS potentielles supplémentaires...
PHP code to purify & filter HTML
Un nouveau script en PHP pour se protéger des injections de code HTML malveillant.
Outil d'audit XSS open source.
À utiliser pour vérifier qu'il n'y a pas de trous « évidents »...
Mais le procédé employé par BayTSP n'est pas sécurisé. Tout d'abord au niveau vie privée, c'est le zéro pointé. Tous les formulaires sont référéncés par Google, ce qui permet à chacun de consulter tous les avertissements envoyés aux différentes adresses IP repérées.
Ensuite, en exploitant une faille XSS, il est possible de générer de faux avertissements et même de faux formulaires, qui permettent d'inciter les utilisateurs à télécharger par exemple un trojan lorsqu'ils pensent télécharger un "logiciel de sécurisation", ou même d'entrer un numéro de carte bancaire pour payer une prétendue amende.
Le risque existera aussi en France avec l'Hadopi, si de faux e-mails d'avertissement sont envoyés en son nom. Le phishing n'est pas réservé qu'aux banques.
Une autre librairy php pour éviter les XSS et rendre du code valide (pourrait être utilisé pour la syndication de SPIP ?)
Filtrer 99% des XSS.
SPIP transformant en .zip ce qu'il considère comme potentiellement dangereux, cette faille de sécurité peut le concerner.
Voir aussi : https://bugzilla.mozilla.org/show_bug.cgi?id=369814
JAR permet d’accèder à des fichiers dans un fichier compressé. (Zip… ou autre, vous verrez après) Pour accèder à ce fichier, il suffit d’appliquer la syntaxe suivante :
jar:[url vers l'archive]![chemin vers le fichier]
Un site sur les XSS (Cross Sites Scripting).
Un outil en java pour auditer la sécurité d'un programme en php