Diskuze: vykonat php kód za pomoci XSS - jde to?
Zobrazeno 4 zpráv z 4.
Nešlo by dát místo </script>, <%2Fscript>?
Ne. To by tam muselo být eval. Ten web tam bude mít nějaké echo.
Napr. Pro Moodle chodi neustale aktualizace, kde je zminka o oprave XSS.
Nette asi zatim jen neni dost atraktivni Osobne jsem ke XSS moc neduverivy. Zatim to po mne nikdo nechtel.
Urcite bych si prostudoval ten php kod, ktery to ma udajne zabezpecovat. Potiz
je, kolik je tam podminek. Ze se da html kod slozit z ruznych jazyku s odlisnymi
predpisy a pravidly, html, js, css. A u XSS jeste php a mysql.
A navic, jsou pripady, kdy potrebujes predat kod skrz. Jako treba v sql ti
nestaci prepsat promene v sql dotazu, ale potrebujes jej cely napsat podle
pozadavku uzivatele pro vyhledavani. A jsou lide, kteri posilaji sql dotaz jako
parametr odkazu
Tak zkus pouzit google = XSS injection nebo XSS injection nette
https://doc.nette.org/…y-protection
Zobrazeno 4 zpráv z 4.