ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Оффтоп > Болталка
   
Результаты опроса: Считаете ли вы XSS реальной угрозой, или же бесполезной уязвимостью
Да, я считаю XSS серьозной уязвимостью 95 56.21%
Эта уязвимость вчерашний день, но все-таки иногда актуальная 65 38.46%
Абсолютно бесполезная бага 9 5.33%
Голосовавшие: 169. Вы ещё не участвовали в этом опросе

Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Xss: Cегодня и вчера. Опрос
  #1  
Старый 18.02.2007, 17:12
Аватар для Constantine
Constantine
Members of Antichat - Level 5
Регистрация: 24.11.2006
Сообщений: 927
Провел на форуме:
7192869

Репутация: 3033


По умолчанию Xss: Cегодня и вчера. Опрос

[о чем?]
В последнее время все больше и больше говорят о том что эта уязвимость себя изжила, что она не опасна, бессмыслена наконец и поэтому нет смылса обращать на нее пристальное внимание, в.т.ч и администраторм. Одним словом некоторый контингент говорит о том что XSS сечас не являеться реальной угрозой!
Однако такие суждения как : не опасна, ничего им не сделаешь и.т.п на фоне происходящего выглядят как бы немного самонадеянными, если не сказать грубее. То что XSS очень опасная атака, спомощью которой можно, как завладеть куками юзера на портале платной музыки, так и выполнить код на компьютере жертвы, а так же приимущества и способы реализации XSS были показаны такими людьми как Zadoxlik, Ls01r, и другими представителями хак-фронта. Я даже не говорю о том насколько опасны активные XSS. Почему же при всех этих несомненных приимуществах XSS находяться люди(причем порой достаточно авторитетные) которые считают эту уязвимость вчерашним днем?
[main]
В февральском номере журнала Хакер. Спец(кстати последнего выпуска журнала). По этому вопросу был опрошен ряд авторитетных людей, собственно вопрос звучал так:
Xss- реальная угроза или слабое место пофигистов?

Валерия Комиссарова:На мой взгляд, проблема XSS достаточно серьозна и распространена, чтобы не принимать ее во внимание. И масштабы этой "эпидемии" заставляют говорить об XSS как о значительной, а не об очередной PR-придумки

Михаил Фленов:Сверхугрозой я бы эту атаку не назвал.<...>Все это невнимательность или ламерство програмистов<...>.

Антон Карпов: Любая проблема безопастности возникает под действием человеческого фактора<...> Учитывая растущую популярность XSS-атак я бы не назвал это слабым местом пофигистов, во всяком случае, тогда бы нам пришлось признать, что пофигистов в мире очень и очень много =)

Крис Касперски:<...>В лучшем случае, злоумышленник получает доступ к кукисам(хранящим массу конфиденциальной информации). В худшем же-полностью захватывает управление удаленной машиной. Это вполне серьозная угроза, с которой необходимо считаться.

Вот собсвенно такого мнения предерживаються господа с весьма весомым именем в сети. Лично мне больше всего близка позиция Криса Касперски.
Однако я не стал замыкаться на своем мнение и провел опрос среди людей с которыми я общаюсь в ICQ. Вопрос я поставил следующим образом: Считаете ли вы XSS фактически бесполезной уязвимостью. Итог: 11\7 в пользу XSS =). Но все же чуть меньше половины опрошенных отвернулись от межсайтового-скриптинга. Один из опрошенных высказал очень правельную мысль: что любой уязвимостью надо ументь грамотно распорядиться и тогда она превращаеться в очень серьозную угрозу, я склонен с ним согласиться, ведь, на мой взгляд, отсюда и все проблемы: из-за недостаточного понимания уязвимости, нежелания ее изучить и возникают такие суждения: мол, я не знаю этой баги, значит она бесполезна, значит и защищаться от нее не надо. Но этот подход в корне неправельный.
Кстати классическим примером такого отношения к сути дела стал администратор сервиса РОЛ, который даже после того как LS01r написал статью и даже СНЯЛ ВИДИО!!! про использовании XSS на его портале не закрыл ни одну из сущетвующих баг! Например одна из них:
Код:
http://photo.rol.ru/showgallery.php?si=%22%3E%3C%2Ftd%3E%3Cscript%3Ealert%28%27xss%27%29%3C%2Fscript%3E&perpage=12&sort=1&cat=all&ppuser=
[итого]:
В итоге, уважаемые Античатовцы, я бы хотел задать вопрос вам: Считаете ли вы XSS реальной угрозой или полагаете что эта бага почти бесполезна? Прошу вас не давать односложных ответов, а аргументровать вашу позицию.

P.S Выражаю благодарность всем принявшим участие в моем опросе, журналу Хакер. Спец. Помните, что это не более чем мое и впоследствие ваше субьективное мнение. Спасибо за внимание
__________________

Дети индиго - это бездари, не надо песен! В пять лет едва говорить начинают, мы в этом возрасте стихи наизусть читали!

з.ы http://www.youtube.com/watch?v=sNsQe0KByRY Я ПлакалЪ

Последний раз редактировалось Constantine; 18.02.2007 в 18:31..
 
Ответить с цитированием

  #2  
Старый 18.02.2007, 18:02
Аватар для NFM
NFM
Постоянный
Регистрация: 16.01.2006
Сообщений: 598
Провел на форуме:
5120686

Репутация: 531


По умолчанию

считаю серьезной уязвимостью, так как через нее получалось и провайдеров взламывать и обьяснить им их ошибку и как это исправлять =)
 
Ответить с цитированием

  #3  
Старый 18.02.2007, 19:29
Аватар для bxN5
bxN5
Постоянный
Регистрация: 08.01.2006
Сообщений: 865
Провел на форуме:
3279330

Репутация: 343


Отправить сообщение для bxN5 с помощью ICQ
По умолчанию

Xss была есть и будет есть,точнее кормить=)
 
Ответить с цитированием

  #4  
Старый 18.02.2007, 20:45
Аватар для Abra
Abra
Постоянный
Регистрация: 17.09.2005
Сообщений: 375
Провел на форуме:
993362

Репутация: 175
По умолчанию

при взломе - она важна. При защите - на нее плюют. Такая вот заморочка.
Ди и случай на случай не приходится.

И помоему ты малось разделом ошибся. Это для флейма, но никак не для "Защита компьютера и анонимность в сети."

Последний раз редактировалось Koller; 18.02.2007 в 22:32..
 
Ответить с цитированием

  #5  
Старый 19.02.2007, 01:16
Аватар для nuclear
nuclear
Новичок
Регистрация: 04.02.2007
Сообщений: 23
Провел на форуме:
365357

Репутация: 34
Отправить сообщение для nuclear с помощью ICQ
По умолчанию

Считаю серьезной уязвимостью, потому что с помощью нее не один сайт был взломан.
 
Ответить с цитированием

  #6  
Старый 19.02.2007, 01:25
Аватар для Stefun
Stefun
Познающий
Регистрация: 19.11.2006
Сообщений: 60
Провел на форуме:
320906

Репутация: 63
По умолчанию

Xss - это полезная бага, но все зависит от конкретного случая, но чаще всего хорошо помогает.
 
Ответить с цитированием

  #7  
Старый 19.02.2007, 01:50
Аватар для Че Гевара
Че Гевара
Администратор
Регистрация: 05.10.2003
Сообщений: 1,083
Провел на форуме:
4618051

Репутация: 45


По умолчанию

Серьезной уязвимостью XSS быть не может по определению, потому как направлена на "клиента" всегда. Безусловно, с помощью XSS были реализованы многие взломы, однако опять повторюсь: это было лишь первой ступенью, а именно получение конфеденциальной информации (пароль/хэш пароля в кукисах). Хотя если целью было завладение только лишь этими данными, то это единственная ступень =).Тем более XSS обычно браузерозависима, так что ни одна уязвимость этого класса не дает 100% пробивки.

Отдал голос "Эта уязвимость вчерашний день, но все-таки иногда актуальная". Всем известно, что с совершенствованием меча совершенствуется и щит. Сегодня мы можем наблюдать, как щит становится все крепче, а меч остается все тем же ... Попробуйте, например, с помощью XSS завладеть моим аккаунтом на этом форуме. Могу вас уверить, что успех будет бесконечно далек ...
 
Ответить с цитированием

  #8  
Старый 19.02.2007, 02:05
Аватар для +toxa+
+toxa+
[Лишённый самовыражени
Регистрация: 16.01.2005
Сообщений: 1,787
Провел на форуме:
9751379

Репутация: 3812


Отправить сообщение для +toxa+ с помощью ICQ Отправить сообщение для +toxa+ с помощью AIM
По умолчанию

Если других вариантов нет, то xss... кста, с помощью неё и троянить народ мона)
__________________
 
Ответить с цитированием

  #9  
Старый 19.02.2007, 18:15
Аватар для C[]R3
C[]R3
Познающий
Регистрация: 16.01.2007
Сообщений: 37
Провел на форуме:
164161

Репутация: 20
По умолчанию

Цитата:
Если других вариантов нет, то xss... кста, с помощью неё и троянить народ мона)
тоха, еси расскажешь поподробрнее или ссыль подкинешь то цены те не будет))

p.s. голосавать, так как xss ниразу ниюзал, хотя многое о ней слышал
 
Ответить с цитированием

  #10  
Старый 19.02.2007, 19:03
Аватар для Че Гевара
Че Гевара
Администратор
Регистрация: 05.10.2003
Сообщений: 1,083
Провел на форуме:
4618051

Репутация: 45


По умолчанию

Цитата:
Сообщение от +toxa+  
Если других вариантов нет, то xss... кста, с помощью неё и троянить народ мона)
Я думаю что ты имеешь ввиду редирект на "необходимую" страничку ...
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Энциклопедия уязвимых скриптов DIAgen Сценарии/CMF/СMS 401 17.06.2010 17:39
Какие сигареты вы курите? (опрос) PEPSICOLA Болталка 45 16.09.2007 01:43
IE XSS Kit .Slip Чаты 22 23.10.2006 06:45
XSS worms Xex Статьи 0 02.10.2006 01:49
Xss для новичков Micr0b Уязвимости 0 04.06.2006 18:25



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ