エントリーの編集
エントリーの編集は全ユーザーに共通の機能です。
必ずガイドラインを一読の上ご利用ください。
エントリーの編集は全ユーザーに共通の機能です。
必ずガイドラインを一読の上ご利用ください。
注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています
また最近IEのXSSフィルターのバイパスに挑戦してみました。 いくつか面白い隙をみつけたので紹介します... また最近IEのXSSフィルターのバイパスに挑戦してみました。 いくつか面白い隙をみつけたので紹介します。 今回は文字列リテラルでのXSSに対する検知をバイパスします。 1. onerrorとthrowを使ってXSSする 以前Gareth Heyes氏が紹介していた、onerrorとthrowの手法を使うと、XSSフィルターをバイパスできることに気が付きました。 XSS technique without parentheses http://www.thespanner.co.uk/2012/05/01/xss-technique-without-parentheses/ Win7 IE9(ドキュメントモードがIE9)で有効です。IE10以降では改善され、"[JavaScriptの区切り]onerror= がフィルタ対象になっているようです。 http://vulnerabledoma.i