Visualizzazione dei risultati da 1 a 4 su 4

Discussione: ASP e JAVASCRIPT

  1. #1

    ASP e JAVASCRIPT

    Ciao sto facendo delle prove contro il XSS per alcuni siti.
    In pratica invio degli script in qualche modo alle pagine...
    Comunque dopo essere riuscito a evitare script del tipo
    <script>alert(document.cookie)</script> o eventuali reindirizzamenti
    ho questo problema.
    Premetto: non conosco molto javascript...

    In pratica durante il load di una pagina asp scateno una funzione in javascript (non scritta da me.)

    Il problema è questa funzione si richiama un parametro tramite una request.form("mioparametro").
    Stavo testando proprio il XSS su questo parametro...

    In pratica se sostituisco a "mioparametro" una stringa del tipo <script>alert()</script> la funzione si impalla e in testa alla pagina web appare l'ultima parte della funzione che avevo scritto come se il browser la interpretasse come testo semplice html

    Vi posto la mia funzione



    function seleziona(){

    if ("<%=mioindirizzo%>" == "dove.asp" || "<%=mioindirizzo%>" == "doverisultato.asp" ){
    var prov = "<%=request.form("mioparametro") %>";
    for (var i=0; i < document.province.provincia.options.length; i++){
    if (document.province.provincia.options(i).value == prov){
    document.province.provincia.options(i).selected = true;
    }
    }
    }
    }


    In pratica vorrei poter creare una funzione o qualcosa che utilizzi i classici metodi di escaping. Io ho questa funzione

    public static String forScriptTagsOnly(String aText){
    String result = null;
    Matcher matcher = SCRIPT.matcher(aText);
    result = matcher.replaceAll("&lt;SCRIPT>");
    matcher = SCRIPT_END.matcher(result);
    result = matcher.replaceAll("&lt;/SCRIPT>");
    return result;
    }

    ma non saprei come tradurla e utilizzarla in javascript in questo mio caso.

    Grazie a chi mi volesse dare una mano...

    Davemustaine

  2. #2
    Utente di HTML.it L'avatar di ubbicom
    Registrato dal
    Mar 2004
    Messaggi
    1,407
    Ma avrai sbagliato forum?

  3. #3
    scusa non è un forum di asp????????

  4. #4
    Utente di HTML.it L'avatar di iceblu
    Registrato dal
    Jun 2006
    Messaggi
    246
    Ciao,

    Ti consiglio di partire dai codici che trovi qui

    http://ha.ckers.org/xss.html


    il tuo mi sembra molto riduttivo....

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.