<?xml version="1.0" encoding="utf-8" ?>

<rss version="2.0" 
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/"
   xmlns:content="http://purl.org/rss/1.0/modules/content/"
   >
<channel>
    
    <title>Paweł Goleń, blog - Formularz komentarzy &quot;Scenariusze wykorzystania Cross-Site Scripting&quot;</title>
    <link>https://archive.mroczna-zaloga.org/</link>
    <description>Paweł Goleń, blog - Zrzędzenie starego zgreda</description>
    <dc:language>pl</dc:language>
    <generator>Serendipity  - http://www.s9y.org/</generator>
    <pubDate>Sat, 15 Mar 2025 22:14:37 GMT</pubDate>

    <image>
        <url>https://archive.mroczna-zaloga.org/templates/bulletproof/img/s9y_banner_small.png</url>
        <title>RSS: Paweł Goleń, blog - Formularz komentarzy &quot;Scenariusze wykorzystania Cross-Site Scripting&quot; - Paweł Goleń, blog - Zrzędzenie starego zgreda</title>
        <link>https://archive.mroczna-zaloga.org/</link>
        <width>100</width>
        <height>21</height>
    </image>

<item>
    <title>lpilorz: Scenariusze wykorzystania Cross-Site Scripting</title>
    <link>https://archive.mroczna-zaloga.org/archives/658-scenariusze-wykorzystania-cross-site-scripting.html#c1323</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/658-scenariusze-wykorzystania-cross-site-scripting.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=658</wfw:comment>

    

    <author>nospam@example.com (lpilorz)</author>
    <content:encoded>
    Racja - ten przypadek jest tak powszechny, że już podświadomie przestałem go traktować w kategorii błędu ;)  
    </content:encoded>

    <pubDate>Sat, 25 Jul 2009 21:20:31 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/658-guid.html#c1323</guid>
    
</item>
<item>
    <title>wampir: Scenariusze wykorzystania Cross-Site Scripting</title>
    <link>https://archive.mroczna-zaloga.org/archives/658-scenariusze-wykorzystania-cross-site-scripting.html#c1313</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/658-scenariusze-wykorzystania-cross-site-scripting.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=658</wfw:comment>

    

    <author>nospam@example.com (wampir)</author>
    <content:encoded>
    Ja bym jeszcze na pozycji medalowej umieścił kontrolę dostępu, lub właściwie jej brak.  
    </content:encoded>

    <pubDate>Fri, 24 Jul 2009 23:40:08 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/658-guid.html#c1313</guid>
    
</item>
<item>
    <title>lpilorz: Scenariusze wykorzystania Cross-Site Scripting</title>
    <link>https://archive.mroczna-zaloga.org/archives/658-scenariusze-wykorzystania-cross-site-scripting.html#c1311</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/658-scenariusze-wykorzystania-cross-site-scripting.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=658</wfw:comment>

    

    <author>nospam@example.com (lpilorz)</author>
    <content:encoded>
    Jeśli miałbym się zakładać o to jaki błąd znajdę w nieznanej aplikacji, to właśnie na XSS w kodzie JavaScript postawiłbym największą sumę. Szczególnie, że jest to właśnie przypadek przed którym nie chroni ValidateRequest.  
    </content:encoded>

    <pubDate>Fri, 24 Jul 2009 21:21:47 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/658-guid.html#c1311</guid>
    
</item>
<item>
    <title>wampir: Scenariusze wykorzystania Cross-Site Scripting</title>
    <link>https://archive.mroczna-zaloga.org/archives/658-scenariusze-wykorzystania-cross-site-scripting.html#c1254</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/658-scenariusze-wykorzystania-cross-site-scripting.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=658</wfw:comment>

    

    <author>nospam@example.com (wampir)</author>
    <content:encoded>
    To mi się kojarzy z &quot;niesprzecznością systemu bezpieczeństwa&quot;.  Sytuacja, gdy &quot;funkcje bezpieczeństwa&quot; wprowadzają nowe podatności, jest ZŁA! :)

A co do wstrzykiwania bezpośrednio do kodu JavaScript, to akurat to nie jest jakoś bardzo wyjątkowa sytuacja. Dość często spotykam się z takimi przypadkami. Jest to tym bardziej fascynujące, gdy widać, że teoretycznie jest realizowany encoding, ale sposób jego realizacji jest nieodpowiedni do kontekstu, w którym dane są wykorzystane. Co oczywiście jest ZŁE! :)  
    </content:encoded>

    <pubDate>Mon, 20 Jul 2009 14:44:35 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/658-guid.html#c1254</guid>
    
</item>
<item>
    <title>kravietz: Scenariusze wykorzystania Cross-Site Scripting</title>
    <link>https://archive.mroczna-zaloga.org/archives/658-scenariusze-wykorzystania-cross-site-scripting.html#c1253</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/658-scenariusze-wykorzystania-cross-site-scripting.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=658</wfw:comment>

    

    <author>nospam@example.com (kravietz)</author>
    <content:encoded>
    Najbardziej fascynujący błąd XSS z jakim się zetknąłem w produkcyjnym systemie to ta dziura w Siteminderze:

http://xforce.iss.net/xforce/xfdb/21305

Fascynująca, bo:

1) Siteminder jest systemem Single Sign-on i jest sprzedawany jako &quot;we will secure you&quot;

2) podatny parametr umożliwiał wstrzyknięcie czegokolwiek BEZPOŚREDNIO do środka kodu Javascript osadzonego w stronie  
    </content:encoded>

    <pubDate>Mon, 20 Jul 2009 14:39:19 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/658-guid.html#c1253</guid>
    
</item>

</channel>
</rss>