banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận thâm nhập Thắc mắc về lỗi XSS trong Apache  XML
  [Question]   Thắc mắc về lỗi XSS trong Apache 12/05/2009 03:09:16 (+0700) | #1 | 180271
[Avatar]
GuanPing
Member

[Minus]    0    [Plus]
Joined: 06/01/2009 16:03:49
Messages: 22
Offline
[Profile] [PM]
Hiện tại em đã cài Apache 2.2.11, MySql 5.0.77, PHP 5.2.9 trên OS Ubuntu 8.10 và muốn demo lỗi XSS nhưng gặp một vấn đề sau:

Em có tạo một file xss.php như sau:
Code:
<html>
<form name="input" action="xss.php" method="get">
Your name: <input type="text" name="name">
<input type="submit" value="OK">
</form>
</html>

<?php
$name=$_GET["name"];
echo "Xin chao $name";
?>

File này rõ ràng là mắc lỗi XSS. Khi em vào trình duyệt và gõ:
Code:
http://localhost/xss.php?name=<script>alert(123)</script>

thì script được thực thi. Nhưng khi thay bằng:
Code:
http://localhost/xss.php?name=<script>alert("XSS")</script>

thì không có hiện tượng xảy ra. Nguyên nhân là do khi nhập vào các kí tự như " hay ' thì thấy nó tự thêm kí tự \ vào trước và in ra là Xin chao \", Xin chao \'.
File xss.php này khi chạy trên OS Windows thì dính XSS như bình thường, kể cả:
Code:
http://localhost/xss.php?name=<script>alert("XSS")</script>

thì script vẫn được thực thi.
Vấn đề ở đây là em không hiểu tại sao trong Apache khi mình nhập " hay ' thì nó lại tự thêm vào thành \" , \' .
Cái này do một module nào đó của Apache hay vì cái gì em không rõ, mong mọi người giải thích giùm em. Apache vừa cài xong là em test cái này luôn, chưa cài mod_security hay bất kì module nào khác.

Em xin cảm ơn !
[Up] [Print Copy]
  [Question]   Re: Thắc mắc về lỗi XSS trong Apache 12/05/2009 06:30:07 (+0700) | #2 | 180290
[Avatar]
K4i
Moderator

Joined: 18/04/2006 09:32:13
Messages: 635
Location: Underground
Offline
[Profile] [PM]
Vào php.ini, chỉnh tham số sau


magic_quote_gpc = On
 


thành


magic_quote_gpc = Off
 


Sống là để không chết chứ không phải để trở thành anh hùng
[Up] [Print Copy]
  [Question]   Re: Thắc mắc về lỗi XSS trong Apache 12/05/2009 09:10:23 (+0700) | #3 | 180297
boom_jt
Member

[Minus]    0    [Plus]
Joined: 02/08/2007 23:51:10
Messages: 125
Offline
[Profile] [PM]
Còn nếu bạn vẫn muốn alert XSS với cấu hình hiện tại thì thử cái này xem sao ^^

http://localhost/xss.php?name=<script>alert(/XSS/)</script>

[Up] [Print Copy]
  [Question]   Re: Thắc mắc về lỗi XSS trong Apache 12/05/2009 22:57:27 (+0700) | #4 | 180342
[Avatar]
GuanPing
Member

[Minus]    0    [Plus]
Joined: 06/01/2009 16:03:49
Messages: 22
Offline
[Profile] [PM]
Em đã sửa được rồi ạ. Thank 2 anh nhiều!
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|