XSS 대해 > 자유게시판

자유게시판

XSS 대해 정보

XSS 대해

본문

일반 get이나 post에 스크랩트 실어서 공격 방법에 대한 위험성은 알지만.

이거 해더에도 스크랩트 실어서 공격이 가능한가요?

코드이그나이터나 그누보드에 보면 $_SERVER을 XSS 방지 코드가 있어서 애기하는 겁니다.
추천
0

댓글 1개

*예를 들어 웹로그를 저장하는 페이지라고 했을 때
$_SERVER['HTTP_USER_AGENT']  값을 저장할 텐데, 적당한 값으로 sql injection 이나 xss 를 할 수 있습니다.

*CI같이 rewrite 하는 코드에서 에러페이지 : url 경로 뿌릴때
$_SERVER['REQUEST_URI'] 값으로 xss 를 넣으면 실행될 수도 있습니다.


그리고 웹컨테이너에 따라서 환경변수가 달라서 xss 시도하는 방법은 여러가지가 있습니다.
간단하게 apache와 IIS에서 print_r($_SERVER); 해보시면 종류가 다른걸 알 수 있습니다. 프로그래머가 어떤 서버변수를 어떻게 사용할 지는 알 수 없으므로 미리 처리해 두는게 좋습니다.
전체 196,490 |RSS
자유게시판 내용 검색

회원로그인

(주)에스아이알소프트 / 대표:홍석명 / (06211) 서울특별시 강남구 역삼동 707-34 한신인터밸리24 서관 1402호 / E-Mail: admin@sir.kr
사업자등록번호: 217-81-36347 / 통신판매업신고번호:2014-서울강남-02098호 / 개인정보보호책임자:김민섭(minsup@sir.kr)
© SIRSOFT