<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>amele_2 Offical blog &#187; hotmail hack</title>
	<atom:link href="http://hsyn.biz/tag/hotmail-hack/feed/" rel="self" type="application/rss+xml" />
	<link>http://hsyn.biz/index.php</link>
	<description>amele_2 blog şeysi</description>
	<lastBuildDate>Sat, 21 Jan 2012 12:55:07 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>XSS Nedir?</title>
		<link>http://hsyn.biz/index.php/2008/05/xss-nedir/</link>
		<comments>http://hsyn.biz/index.php/2008/05/xss-nedir/#comments</comments>
		<pubDate>Sat, 10 May 2008 11:23:34 +0000</pubDate>
		<dc:creator>amele_2</dc:creator>
				<category><![CDATA[Genel]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[hotmail]]></category>
		<category><![CDATA[hotmail hack]]></category>
		<category><![CDATA[msn hack]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://hsyn.biz/?p=10</guid>
		<description><![CDATA[Xss; Cross Site Scripting yani çapraz site betiklemesi anlamına gelmektedir. User&#8217;ların girdi yapabildiği yerlerdeki karakterlerin [&#60; &#62; " ' % ; ) ( &#38; + -] filtrelenmemesinden dolayı oluşur. Coderimiz bir text box&#8217;a (mesela arama) yazılan girdiyi forma (sayfaya) bu karakterleri filtrelemeden aktarırsa oraya herhangi bir script (java, html ..) eklenebilir demektir. Tabii ki XSS [...]]]></description>
			<content:encoded><![CDATA[<p align="left">Xss; Cross Site Scripting yani çapraz site betiklemesi anlamına gelmektedir. User&#8217;ların girdi yapabildiği yerlerdeki karakterlerin [<strong>&lt; &gt; " ' % ; ) ( &amp; + -</strong>] filtrelenmemesinden dolayı oluşur.</p>
<p align="left">Coderimiz bir text box&#8217;a (mesela arama) yazılan girdiyi forma (sayfaya) bu karakterleri filtrelemeden aktarırsa oraya herhangi<br />
bir script (java, html ..) eklenebilir demektir.</p>
<p><span id="more-10"></span></p>
<p align="left">
<p><img src="http://tahribat.com/img/dokuman/xss/1.jpg" border="0" alt="" width="659" height="439" /></p>
<p align="left">Tabii ki XSS ten korunmanın en etkili yolu filtreleme değildir. Çünkü filtreleme kodların encode edilmesi ile aşılabilir. Bu bazen direkt kullanıcı tarafından, ya da onu başka bir siteye yönlendirmek isteyen biri (hekır olabilir) tarafından yapılıyor olabilir.</p>
<p align="left">Genelde cross site scripting (XSS) açıkları, saldırganın sistemde deneyip/yanılması ile ortaya çıkar. Html ve javascript yardımıyla sitenin kullanıcılarına tehlike yaratacak şekilde kod çalıştırılabilir.</p>
<p align="left">Açığın bulunması ile saldırgan, başka bi siteden, açığın bulunduğu domain ve sayfanın bilgilerini, session bilgilerini ve diğer obje değerlerini çalması, phishing, bypassing yapılmasına imkan sağlar.</p>
<p align="left">Burada saldırgan kendi istediğini yaptıracak script kodunu karşı siteye ulaştırmak ve bunu başka kullanıcıların görmesini sağlamalıdır. Bu sebeple adı &#8220;Cross Site&#8221;dir.</p>
<p><img src="http://tahribat.com/img/dokuman/xss/2.jpg" border="0" alt="" width="620" height="335" /></p>
<p>Örnek olarak, sayfaların sizi hatırlamasını yada sizden bilgi almasını sağlayan cookie dosyaları bu yöntemle rahatlıkla çalınabilir. Siz her defasında cookiesine sahip olduğunuz bir siteyi ziyaret ettiğinizde, browser&#8217;ınız sizin login bilgilerinizi cookie dosyanızdan alarak karşı siteye iletir. Saldırgan sitede çalıştırdığı bir script kodu ile bu bilgileri kendine yollayabilir. Javascriptin document.cookie (çerez yönetimi) yöntemi ile kullanıcının cookieleri okunabilir yada saldırgan kendi cookie&#8217;si ile kurbanın cookiesini değiştirebilir.</p>
<p align="left">Temelde XSS hep bu mantıkla çalışmaktadır. Kendi scriptinizi karşıdakinin görebileceği şekilde sitede çalıştırmanız gerekir. Bazen filtreleme bile yapılsa bu scriptler çalıştırılabilir. Bir çok escape fonksiyonu, encoding veya taglardaki karakterlerle oynama yoluyla scriptleri karşı tarafa geçirmek mümkün olmaktadır.</p>
<p align="left">Bu sayede bu linke tıklayan yada linki/kodu bir şekilde gören kullanıcıların cookie bilgisi ele geçirilebilir.</p>
<p><img src="http://tahribat.com/img/dokuman/xss/3.jpg" border="0" alt="" width="632" height="379" /></p>
<p align="left">XSS açıkları e-mail sitelerinde en çok rastlanılan güvenlik açığıdır. Çünkü bir çok web uygulamasında rastlanılır ve ücretsiz açık tarama programları ile çok rahat bulunabilir. Web uygulamasının kullanıcıdan aldığı girdiler, her zaman kontrolden geçirilmelidir. Bu aynı zamanda &#8220;Sql injection&#8221;, &#8220;Buffer Overflow&#8221; gibi saldırıları da engelleyecektir.</p>
]]></content:encoded>
			<wfw:commentRss>http://hsyn.biz/index.php/2008/05/xss-nedir/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

