攻撃者は検査要素を有害に使用できますか?

ケーシー・ネイスタット

これは幅広い質問だと思いますが、ここで何かが足りないと思います。攻撃者がinspect要素を使用してjavascriptとhtmlを編集するだけで、サイトに損害を与える可能性はありますか?たとえば、誰かが入力の最大長を変更し、サーバーをクラッシュさせる可能性があるほど多くのデータをアップロードするのは簡単すぎるようです。サーバーでデータをチェックすることは常に良い習慣ですが、それでも簡単すぎるようです。または、もう1つの潜在的に危険な例は、攻撃者が$.ajax通話を台無しにしてサーバーに不正な情報を送信する可能性がある場合です。それは私がもっと心配すべきことですか、それとも攻撃者のブラウザでの変更は一時的なものですか?

トレバーフリーマン

変更は、個々のユーザーのブラウザで一時的に行われます。

ただし、この変更により、そのユーザーは、選択した方法でバックエンドと対話できるようになります。これは、サイトが攻撃される1つの方法です。

標準的なルールは、ユーザー/ブラウザからの入力を決して信用しないことです。非表示フィールドの値を信頼しない、長さが変更されていないことを信頼しない、新しい値を追加していない(ドロップダウンなど)ことを信頼しない、Javascriptで行われた検証を信頼しない、等

いくつかの例:

  • 過去の一部のショッピングサイトでは、フォームに非表示フィールドとして支払われる金額が含まれていました。この値を変更すると、トランザクションの承認中にクレジットカードに請求される金額が変更されました。
  • バックエンドサービスに直接投稿することでスキップできるJavascript検証ルールを備えたサイトは、SQLおよびHTML /スクリプトインジェクション攻撃にさらされます。
  • 予期しない値をフォームに追加できるドロップダウン、ラジオボタン、およびチェックボックス入力。

この記事はインターネットから収集されたものであり、転載の際にはソースを示してください。

侵害の場合は、連絡してください[email protected]

編集
0

コメントを追加

0

関連記事

分類Dev

攻撃者は私の/ etc / machine-idを悪用できますか?

分類Dev

攻撃者はcgiスクリプトをダウンロードできますか?

分類Dev

攻撃者がmkdirを使用してシステムを危険にさらす方法はありますか?

分類Dev

url.openStreamは有害ですか?

分類Dev

ps -ef は kerneloops を表示します - それは有害ですか?

分類Dev

httpsが使用されている場合、攻撃者はGETリクエスト文字列をスニッフィングできますか?

分類Dev

jQueryでコードを垂直に並べることは有害と見なされますか?

分類Dev

ワイヤレスルーターは理論的には誤動作して有害な周波数を送信できますか?

分類Dev

SSLプロトコルはSYNフラッド攻撃に対する保護を提供できますか?

分類Dev

HttpUtility.UrlEncode()はOpen Redirect攻撃を防ぐことができますか?

分類Dev

攻撃者を.htaccesからブロックするにはどうすればよいですか?

分類Dev

Cookieを使用しないCSRF攻撃はありますか?

分類Dev

トラフィックを攻撃者のIPにリダイレクトすることは可能ですか?

分類Dev

侵入検知(XSS攻撃)は横断的関心事ですか?それをAOPと切り離すことはできますか?

分類Dev

リフレッシュトークン(JWT)は、中間者攻撃をどのように回避しますか?

分類Dev

攻撃者がアプリケーションのclient_secretを取得した場合、攻撃者は何ができるでしょうか。

分類Dev

中間者攻撃の可能性はありますか?

分類Dev

WindowsからCygwinにファイルをコピーすることは有害ですか?

分類Dev

update-apt-xapiの実行中に100%のCPU使用率は有害ですか?

分類Dev

どのような場合に `gitpull`は有害である可能性がありますか?

分類Dev

変数を複数回暗くすることは有害ですか?

分類Dev

SSDラップトップの電源を入れたまま歩き回ることは有害ですか?

分類Dev

「hstart.exe」は私のコンピュータに有害ですか?

分類Dev

インクジェットプリンタは有害な粒子を大気中に放出しますか?

分類Dev

ルーターへのSSHは中間者攻撃を示していますが、私は攻撃されていますか?

分類Dev

GOTOはまだ有害だと考えていますか?

分類Dev

GOTOはまだ有害だと考えていますか?

分類Dev

GOTOはまだ有害だと考えていますか?

分類Dev

KnockoutJSを使用するときにインジェクション攻撃から保護するにはどうすればよいですか?

Related 関連記事

  1. 1

    攻撃者は私の/ etc / machine-idを悪用できますか?

  2. 2

    攻撃者はcgiスクリプトをダウンロードできますか?

  3. 3

    攻撃者がmkdirを使用してシステムを危険にさらす方法はありますか?

  4. 4

    url.openStreamは有害ですか?

  5. 5

    ps -ef は kerneloops を表示します - それは有害ですか?

  6. 6

    httpsが使用されている場合、攻撃者はGETリクエスト文字列をスニッフィングできますか?

  7. 7

    jQueryでコードを垂直に並べることは有害と見なされますか?

  8. 8

    ワイヤレスルーターは理論的には誤動作して有害な周波数を送信できますか?

  9. 9

    SSLプロトコルはSYNフラッド攻撃に対する保護を提供できますか?

  10. 10

    HttpUtility.UrlEncode()はOpen Redirect攻撃を防ぐことができますか?

  11. 11

    攻撃者を.htaccesからブロックするにはどうすればよいですか?

  12. 12

    Cookieを使用しないCSRF攻撃はありますか?

  13. 13

    トラフィックを攻撃者のIPにリダイレクトすることは可能ですか?

  14. 14

    侵入検知(XSS攻撃)は横断的関心事ですか?それをAOPと切り離すことはできますか?

  15. 15

    リフレッシュトークン(JWT)は、中間者攻撃をどのように回避しますか?

  16. 16

    攻撃者がアプリケーションのclient_secretを取得した場合、攻撃者は何ができるでしょうか。

  17. 17

    中間者攻撃の可能性はありますか?

  18. 18

    WindowsからCygwinにファイルをコピーすることは有害ですか?

  19. 19

    update-apt-xapiの実行中に100%のCPU使用率は有害ですか?

  20. 20

    どのような場合に `gitpull`は有害である可能性がありますか?

  21. 21

    変数を複数回暗くすることは有害ですか?

  22. 22

    SSDラップトップの電源を入れたまま歩き回ることは有害ですか?

  23. 23

    「hstart.exe」は私のコンピュータに有害ですか?

  24. 24

    インクジェットプリンタは有害な粒子を大気中に放出しますか?

  25. 25

    ルーターへのSSHは中間者攻撃を示していますが、私は攻撃されていますか?

  26. 26

    GOTOはまだ有害だと考えていますか?

  27. 27

    GOTOはまだ有害だと考えていますか?

  28. 28

    GOTOはまだ有害だと考えていますか?

  29. 29

    KnockoutJSを使用するときにインジェクション攻撃から保護するにはどうすればよいですか?

ホットタグ

アーカイブ