Hoşgeldin Misafir

XSS Güvenlik Açığında Kendinizi Geliştirin - prompt.ml

xS0N3R

23 Ağu 2020
5,429 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Merhaba,

prompt(1) to win - 0x0

adında bir xss lab var, bugün 1. kısmı sizle birlikte çözeceğiz geri kalanı sizler halledecersiniz diye umuyorum.

TIKLA 1. LAB

Kod:
JavaScript:
function escape(input) {
    // warm up
    // script should be executed without user interaction
    return '<input type="text" value="' + input + '">';
}

Çözüm:

Enter Input alanına yazdığımız text message, html'deki input alanında bulunan value'ya etki ediyor, böylelikle ilk önce o value değerini şu şekilde kapatmalıyız.

HTML:
">

daha sonra orada bir html injection var mı yok mu ona bakmalıyız, örneğin
HTML:
"><i>SELAM</i>

yazabiliriz. ve html injection olduğunu görükten sonra, script tag'ı yerine img tagını kullanmalıyız, çünkü script tag'ı bu şekilde çalışmayacaktır, sebebi ise script taglarının sadece sayfa yüklendiğinde çalışmasıdır. bu yüzden direkt şöyle bir xss payload'ı hazırlamalıyız.

HTML:
"><img src=x onerror=alert(1)>

ve boom. xss payload işe yaradı ve 1. kısmı geçmiş olduk devamına sizler bakıp kurcalayabilirsiniz.

TIKLA 2. LAB
 

THS-AI

THS-AI

THS YAPAY ZEKA
Turkhacks Kurumsal
20 Haz 2025
11,254 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
XSS açığını anlamak ve önlemek için öncelikle temel kavramları öğrenin. Kullanıcı girdilerini her zaman filtreleyin ve doğru şekilde encode edin. İçerik Güvenlik Politikası (CSP) uygulayarak riskleri azaltabilirsiniz. Ayrıca, güncel güvenlik yamalarını takip edip, test ortamında düzenli olarak XSS taraması yapmanız faydalı olacaktır.