Skip to content

avalax/xss-presentation

Folders and files

NameName
Last commit message
Last commit date

Latest commit

 

History

16 Commits
 
 
 
 
 
 

Repository files navigation

Cross Site Scripting (XSS)


Security Lab und Juice Shop

juice shop

Quelle: http://bkimminich.github.io/juice-shop/#/


OWASP

  • Open Web Application Security Project
  • Top Ten der Sicherheitsprobleme
  • Ganz oben: XSS

XSS

  • Auf Webserver Schadcode platzieren
  • Zugriff der User über Browser
  • Ungefilterte Inhalte werden vom Webserver weitergereicht
  • Skripte werden ausgeführt

Quelle: Eckert, Claudia (2014): IT-Sicherheit. De Gruyter-Oldenbourg, München.


reflected XSS attack

reflected_xss

Demo: https://tinyurl.com/y8gt8rw7


persisted XSS attack

persisted_xss

  • Über externe Scripte (z.B. Google Tag Manager)
  • Datenbank (z.B. Feedback Formular)

Beef Framework

  • Kali Linux: Penetration Testing Distribution
  • BeEF Project: Browser Exploitation

beef beef panel

Quelle: https://picateshackz.com, https://funinformatique.com


Xenotics Framework

Xenotix

Quelle: http://www.owasp.org/index.php/OWASP_Xenotix_XSS_Exploit_Framework


<iframe src="http://www.youtube.com/embed/HnhLMYjOOtQ?version=3&loop=1&playlist=HnhLMYjOOtQ" allowfullscreen="" frameborder="0" height="480" width="853"></iframe>
<iframe src="http://www.youtube.com/embed/eGOQqnfMdmI?version=3&loop=1&playlist=eGOQqnfMdmI" allowfullscreen="" frameborder="0" height="480" width="853"></iframe>
<iframe src="http://www.youtube.com/embed/RvYjfavvf2E?version=3&loop=1&playlist=RvYjfavvf2E" allowfullscreen="" frameborder="0" height="480" width="853"></iframe>
<iframe src="http://www.youtube.com/embed/qqv4887uWBk?version=3&loop=1&playlist=qqv4887uWBk" allowfullscreen="" frameborder="0" height="480" width="853"></iframe>

Social Engineering

  • Nicht-technische Seite häufig nötig
  • User werden manipuliert über falsche Informationen
  • Aktives Zustimmen ermöglicht den Angriff
  • z.B. Kamera aktivieren, Persistent Browser Keylogger "Update installieren"

Quelle: Eckert, Claudia (2014): IT-Sicherheit. De Gruyter-Oldenbourg, München.


Fazit

  • Cross-site Scripting ist böse :-)
  • Webseiten müssen vor XSS geschützt werden
  • Als Betreiber vertraue keinen externen Scripten
  • Als Nutzer am besten Scriptblocker verwenden

Quelle: https://tinyurl.com/yd59aypx

About

Presentation about XSS vulnerabilities (GERMAN)

Topics

Resources

Stars

Watchers

Forks

Releases

No releases published

Packages

No packages published