Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Песочница (https://forum.antichat.xyz/forumdisplay.php?f=189)
-   -   Могу ли лайф чаты взломать сайт засчет js вставки их кода? (https://forum.antichat.xyz/showthread.php?t=481598)

dragondragon 03.11.2020 01:09

Когда ставишь лайфчат на сайт то ставишь код наподобие такого

Предположим владелец файла asd.js захочет взломать твой сайт, сервер, что бы получить доступ к базе/файлам может ли он код в asd.js поменять на вредоносный тем самым получить доступ к сайту?

или через js это невозможно?

fandor9 03.11.2020 20:33

Цитата:

Сообщение от dragondragon
dragondragon said:

Когда ставишь лайфчат на сайт то ставишь код наподобие такого

Предположим владелец файла asd.js захочет взломать твой сайт, сервер, что бы получить доступ к базе/файлам может ли он код в asd.js поменять на вредоносный тем самым получить доступ к сайту?
или через js это невозможно?

Зависит от приложения, но в принципе возможно. Например, если аппликация не использует одноразовые токен (CSRF) то тот же JS может с куками пользователя допустим создать нового админа сайта (для этого конечно нужно знать структуру запроса).

crlf 04.11.2020 23:10

Цитата:

Сообщение от dragondragon
dragondragon said:

или через js это невозможно?

Одномоментно, так, как если бы вы разместили сторонний код в исполняемых файлах на сервере - нет. Но вполне осуществим вектор атаки применяемый в случае XSS, т.е. на клиента, например браузер. Когда атакующий заменит или добавит нужное содержимое в файл asd.js и вы войдете в административную часть сайта, он сможет наравне с вами использовать привилегированный доступ текущей сессии. Тем самым, продолжить атаку уже на сервер и впоследствии получить доступы к базе и файлам.


Время: 20:27