./AlZzAeiM
./AlZzAeiM

@0x0sama

5 تغريدة 97 قراءة Feb 20, 2022
ثريد
Bypass htmlentities & htmlspecialchars
[خطا برمجي ]
الڤنكشن يحمينا من ثغرات XSS
[Cross-site scripting]
و وظيفته بكل بساطة يحول ><
إلى
&lt;&gt; > ليحمي الموقع من XSS
====
نبدأ نكتب كود بسيط نعرف اي الرموز يتم فلترته
يتبع.. #الامن_السيبراني #BugBounty
راح نحصل هذا الناتج :
تم فلترة [>< & "]
و نلاحظ أن رمز '/ ما تفلتر < وهنا يبدأ الاستغلال 😎
وفي هذا الحالة
لنفترض استخدم المبرمج
htmlentities Or htmlspecialchars
فالبتالي راح نقدر نحصل على xss 😌
نجرب ال [Payload]
'onerror='alert("XSS")''
تم تخطي الڤنكشن بمعنى اذا استخدم المبرمج single quotation في الكود نقدر نتخطى و نحصل على XSS
كيف أحمي موقعي 🛠 ؟ 🤔
نبدل [' ]الى [&apos; ] و حذف [\]
Ex code :

جاري تحميل الاقتراحات...