2011-01-08 8 views
0

公開サイトを立ち上げようとしています。セキュリティレビューチームにXSSの脆弱性が戻ってきました。本質的にはパンフレットサイトです。ログインはなく、ユーザーが投稿した情報は公開されていません。サイトでユーザーのログインが許可されていない場合、XSSは依然として危険ですか?

XSSはまだ気にする必要がありますか?

+0

ユーザーがデータを送信できない場合、XSSは不可能です。 –

+0

非永続攻撃はどうですか?つまり、サイト上の脆弱なページにURLを作成し、別のユーザーにそのURLを訪問させて情報を盗もうとするのではないでしょうか? – ScottE

+0

@Kirk Woll、セキュリティチームが悪用された場合、このサイトではおそらく可能性があります。 –

答えて

2

はい XSSを使用すると、ハッカーはサイトのコンテンツを制御することができ、通常は修正のための単一の関数呼び出しを行います。あなたにこの質問を投稿するよりも、この問題を解決するのに必要な労力が少なくて済みます。

あなたはフォックスニュースだと言って、誰かがXSSを使ってニュースを作ることができます。さらに、それはあなたのユーザーにダウンロード攻撃によってドライブを提供するために使用することができます。あなたのケースでは、誰かが不当な主張で偽のパンフレットを作成する可能性があります。

+1

これは非永続的なベクトルでどのように行われるのか説明できますか? – ScottE

+1

@ScottE、short-urlサービスを使用してXSSベクトルを隠し、(大量の)メールをURLに送信します。代わりに、あなたは100%のiframeの中に狐のページをロードすることによって同じことを行うことができます – Henri

+0

短いURLサービスは、実際に誰かがスクリプトタグ(または同等のもの)を使用できるようにしていますか? – ScottE

0

はい、XSSの脆弱性をユーザーデータに絞る必要はありません。サイトをマルウェア配布サイトに変えるために使用できます。攻撃者がXSSに「あなたのコンピュータにウイルスがあるかもしれない」という警告をポップアップし、詐欺師の偽のウイルススキャナのダウンロードを開始すると想像してください。あなたは、詐欺に陥ったすべてのユーザーによって責められます。

関連する問題