exploit paylaşım grubumuz: t.me/HTTPwnn

XSS Nedir , Nasıl Sömürülür.

  • Konu başlatıcı Konu başlatıcı fientix
  • Başlangıç Tarihi Başlangıç Tarihi
Katılım
14 Haz 2026
Mesaj
180
Reaksiyon
180
Puan
43
xentr_thread_starter
XSS Nedir , Nasıl Sömürülür.

Bugün web güvenliğinin en popüler ve aslında mantığı kavrandığında en zevkli açıklarından biri olan XSS (Cross-Site Scripting) mevzusunu anlatacağım.

XSS Nedir ?

XSS, en temel tanımıyla hedef web sitesine kendi zararlı Javascript kodumuzu gömme olayıdır.

Sistem bizim yazdığımız kodu kullanıcı girdisi olarak değilde sitenin kendi kodu olarak algılarsa açığı bulmuşuz demektir.

XSS 3 başlığa ayrılır bunlar :

1 - Reflected XSS

En çok denk geleceğiniz, anlık çalışan türdür. Sitede bir arama çubuğu olduğunu düşünün. Arama kutusuna bir şey yazıp ara diyorsunuz ve site size ".... için sonuçlar" diye geri dönüyor.

Eğer arama kutusuna kelime yerine şunu yazarsanız :

<script>alert("XSS")</script>

1781543600007.png

Ekrana bu geliyorsa Reflected XSS vardır . Veri tabanına kaydolmaz. Sadece o özel URL'ye tıklayan kişide çalışır.

2 - Stored XSS

İşte bu en tehlikelisidir çünkü veritabanına kaydolur.

Örnek: Bir foruma , blog sitesine yorum yapıyorsunuz diyelim yorum kısmına bu kodu çaktınız :

<script>window.location.href="https://sizin-siteniz.com";</script>

Bu forumda yorumu attığınız bölüme giren herkes sizin sitenize yönlendirilir , bu forum sahipleri için felaket olur.

3 - DOM Based XSS

Bu biraz daha çakaldır. Sunucuyla pek işi olmaz,tamamen kullanıcının tarayıcısındaki JavaScript kodlarının hatalı işlenmesinden kaynaklanır. URL'deki parametreleri (#, ? sonrasını) alıp ekrana basan hatalı scriptler yüzünden tetiklenir.

Anlatacaklarım bu kadardı iyi forumlar...:)
 
ellerine saglık guzel anlatım sadece bi tık daha detaya değinilseydi fixleme yöntemleri neler oluyor gibi gibi daha tatlı olurdu. ve örnek lab ile anlatım daha iyi olabilirdi. ellerine sağlık tekrar
 
XSS Nedir , Nasıl Sömürülür.

Bugün web güvenliğinin en popüler ve aslında mantığı kavrandığında en zevkli açıklarından biri olan XSS (Cross-Site Scripting) mevzusunu anlatacağım.

XSS Nedir ?

XSS, en temel tanımıyla hedef web sitesine kendi zararlı Javascript kodumuzu gömme olayıdır.

Sistem bizim yazdığımız kodu kullanıcı girdisi olarak değilde sitenin kendi kodu olarak algılarsa açığı bulmuşuz demektir.

XSS 3 başlığa ayrılır bunlar :

1 - Reflected XSS

En çok denk geleceğiniz, anlık çalışan türdür. Sitede bir arama çubuğu olduğunu düşünün. Arama kutusuna bir şey yazıp ara diyorsunuz ve site size ".... için sonuçlar" diye geri dönüyor.

Eğer arama kutusuna kelime yerine şunu yazarsanız :

<script>alert("XSS")</script>

Ek dosyayı görüntüle: 42

Ekrana bu geliyorsa Reflected XSS vardır . Veri tabanına kaydolmaz. Sadece o özel URL'ye tıklayan kişide çalışır.

2 - Stored XSS

İşte bu en tehlikelisidir çünkü veritabanına kaydolur.

Örnek: Bir foruma , blog sitesine yorum yapıyorsunuz diyelim yorum kısmına bu kodu çaktınız :

<script>window.location.href="https://sizin-siteniz.com";</script>

Bu forumda yorumu attığınız bölüme giren herkes sizin sitenize yönlendirilir , bu forum sahipleri için felaket olur.

3 - DOM Based XSS

Bu biraz daha çakaldır. Sunucuyla pek işi olmaz,tamamen kullanıcının tarayıcısındaki JavaScript kodlarının hatalı işlenmesinden kaynaklanır. URL'deki parametreleri (#, ? sonrasını) alıp ekrana basan hatalı scriptler yüzünden tetiklenir.

Anlatacaklarım bu kadardı iyi forumlar...:)
ellerine sağlık
 
Geri
En Üst