¿Por qué algunos desarrolladores se complican la vida?
Por: alex | 20 Enero 2007 | Ver comentarios |
Esta semana definitivamente no me fue muy bien, primero porque dejé algunas cosas pendientes en el trabajo y segundo porque -como se habrán dado cuenta- no escribí mucho esta semana, pensaba hacerlo a partir del lunes, pero al ver la solución que le dieron al bug mostrado en la entrada anterior, no puedo dejar de comentar acerca de ésta
.
Por alguna extraña razón, siguen permitiendo insertar HTML en la variable backURL, sólo que esta vez se basaron en algunos ejemplos básicos de la popular página que contiene diferentes vectores de ataques XSS, digo esto porque si usamos un ejemplo anterior que funcionaba, ahora ya no lo hace.
Paso a comentar dos ejemplos que funcionan en Internet Explorer (existen otros para otros navegadores):
- En la entrada anterior usamos
<EMBED SRC="http://ha.ckers.org/xss.swf” AllowScriptAccess=”always”></EMBED>como valor para la variable backURL, con el cual era posible ejecutar javascript, pero si hacemos la prueba en este momento, este valor es descartado por contener la palabra embed. Una forma de saltar esa validación es insertar algo entre esa palabra, pero que ese algo todavía permita ejecutar javascript, si volvemos a nuestra página de referencia :), podemos ver que el caracter nulo (código ASCII 0) sirve para este propósito. Ejm. - Este caso es aún más simple, porque hace uso de CSS -no estandar- para ejecutar javascript. Ejm
Esta lista podría ir creciendo dependiendo de las peculiaridades de cada navegador, lamentablemente los desarrolladores de esa página, usaron una solución compleja e ineficiente para un problema simple de resolver.
Si hay algo que me enseñaron desde mis inicios, es que no sirve corregir un problema en particular -mucho menos si éste depende de otras aplicaciones o componentes, se tiene que cortar el problema de raiz.


swas
20 de Enero de 2007, 01:53:27 pm
Hola!
Lo del caracter nulo (código ASCII 0) tiene algo que ver con el siguiente script de http://ha.ckers.org/xss.html:
perl -e 'print "";' > out
Generáis el caracter nulo de otra manera?
alex
20 de Enero de 2007, 03:19:39 pm
Depende de para qué quieras usarlo, por ejemplo para urls simplemente basta poner %00
sergio
16 de Enero de 2008, 03:34:16 pm
necesito insertar codigos ascii en crsital report 8.0
sergio
16 de Enero de 2008, 03:37:13 pm
como le hago para insertar codigos ascii en cristal report 8.0
porque quiero activar una flecha en cristal report
sergio
16 de Enero de 2008, 03:38:17 pm
en que parte pongo el codigo
sergio
16 de Enero de 2008, 03:43:50 pm
una formula para insertar una palomita en cristal report