Ziyaret edilen bir site başka site içerisindeki çerezleri çalabilir mi?

LelouchReyiz

Megapat
Katılım
10 Haziran 2016
Mesajlar
363
Çözümler
3
Daha fazla  
Cinsiyet
Erkek
Ziyaret edilen bir site başka site içerisindeki çerezleri çalabilir mi?

Şöyle bir kaynak buldum(Exploiting Cross-Site Scripting to Steal Cookies) ama burada sadece bir site içerisinde Backend'de inputlar için JavaScript kodu kontrolü olmaması durumunda XSS ile şifre çalmayı göstermişler. Bir siteden başka site içerisindeki Cookie'yi XSS ile çalma işlemi, zararlı sitenin ziyaret edilmesi ile tetiklenecek şekilde mesela <iframe> DOM ile nasıl yapılıyor?

Bu içeriği görüntülemek için üçüncü taraf çerezlerini yerleştirmek için izninize ihtiyacımız olacak.
Daha detaylı bilgi için, çerezler sayfamıza bakınız.

@LinusFenrir

Tamamdır buldum. Get ya da POST yöntemi ile yapılıyormuş. Adı reflected XSS'miş.

Ama bence yine de güvendeyiz. Bu kadar bariz açık(vulnerability) barındıran bir site zaten yüksek olasılıkla önemsiz bir sitedir.

Ya da javascript ile keylogger kodlayıp <iframe> tagları içerisinde victim siteyi enjecte edebilir. Ama bu seferde bilgilerimizi girmemiz gerekir. Çoğu kişi bu hataya düşmez.
 
Son düzenleme:
Bir kişi istediği uygulamanın bilgileri için özel API tarzı kodlama yapıyor JavaScript ile kalıcı erişebiliyor. Veya panelden kullanıcı adı şifresini görüyor. Hesabına giriş yapmadan atlayabilme de var.

Bunlarda genelde sahte Bitcoin sanal para siteleri gibi siteler.
 

Technopat Haberler

Yeni konular

Geri
Yukarı