(fait son épicerie les jeudi). Cross site Scripting est l'attaque web la plus commune.

Slides:



Advertisements
Présentations similaires
Conception de Site Webs dynamiques Cours 6
Advertisements

Conception de Site Webs dynamiques Cours 5
Algorithmes et structures de données avancées Partie Conception de Sites Web dynamiques Cours 9 Patrick Reuter.
Conception de Site Webs Interactifs Cours 4
Algorithmes et structures de données avancées Partie Conception de Sites Web dynamiques Cours 8 Patrick Reuter.
Audit technique et analyse de code
Xavier Tannier Yann Jacob Sécurite Web.
Un peu de sécurité Modal Web Modal Baptiste DESPREZ
Sécurité Informatique
Cours n°3 Les formulaires
2006/2007Denis Cabasson – Programmation Web Cours de programmation web ENSAE
MODEX WEB BAPTISTE DESPREZ Un peu de sécurité. Avant dentrer dans le vif du sujet JavaScript Langage de script (comme PHP) Exécuté par votre navigateur.
Les Redirections et renvois non validés
Développement dapplications web Initiation à la sécurité 1.
Nouveau blog. WordPress connexion Nommez votre blog.
Comprendre l’environnement Web
Les instructions PHP pour l'accès à une base de données MySql
Xavier Tannier Sécurite Web.
ASP.NET Par: Hugo St-Louis. C ARACTÉRISTIQUES A SP. NET Évolution, successeur plus flexible quASP (Active Server Pages). Pages web dynamiques permettant.
Jeudi, 20 août 2009 Sécurité informatique Cégep de St-Hyacinthe Par Hugo St-Louis.
Introduction au langage PHP Réfs : Chap 3 p 49. Présentation PHP (Hypertext PreProcessor) est un langage de développement Web créé en 1994 par Rasmus.
PHP Géant Aurélien. PHP (Hypertext Preprocessor) Langage de scripts libre Permet produire des pages Web dynamiques dispose d'un très grand nombre d'API(Application.
Web dynamique PhP + MySQL AYARI Mejdi 2006
MODEX WEB BAPTISTE DESPREZ Un peu de sécurité. Javascript JavaScript / Jquery Langage de script (comme PHP) Exécuté par votre navigateur (Firefox, IE,
MODEX WEB BAPTISTE DESPREZ Un peu de sécurité. Avant dentrer dans le vif du sujet JavaScript Langage de script (comme PHP) Exécuté par votre navigateur.
Créer son propre BLOG/Site web pédagogique
Adaptée du cours de Richard Grin
S ÉCURITÉ I NFORMATIQUE Asp.net. P LAN Sécurité sur Internet Sécurité avec ASP.net Gestion des comptes et droits d’accès Utilisation des contrôles de.
PHP & My SQL.
SRS Day – Conférence 17 novembre 2010 Par : Cyril Amar – amar_c Rémi Chaintron – chaint_r Romain Léonard – leonar_r Arthur Obriot – obriot_a Tom Pineau.
Techniques Internet de Base Licence 2 (Info, Maths, PC/PA) Université Jean Monnet Ruggero G. PENSA
PHP 5° PARTIE : LES COOKIES
PHP & MySQL Master1 ICD Claire Jacquot Emilie Hot le 24/10/2006.
T ECHNOLOGIES WEB CHAPITRE IV : L E LANGAGE PHP 1 Mme Amani JARRAYA & Mohamed MOHSEN.
Auvray Vincent Blanchy François Bonmariage Nicolas Mélon Laurent
Conception du site web d’un tribunal Me Patrick Cormier B.Sc., LL.B./B.C.L., CD.
Architecture d’une application WEB Statique:
420-B63 Programmation Web Avancée Auteur : Frédéric Thériault 1.
Projet Informatique Eolienne
PHP 6° PARTIE : LES SESSIONS 1.Introduction 2.Identificateur de session 3.Variables de session 4.Client / Serveur 5.Principe 6.Ouverture de session 7.Enregistrement.
Module : Pages Web Dynamiques (Production Électronique Avancée)
 Formulaires HTML : traiter les entrées utilisateur
Initiation au JavaScript
Sites Web interactifs 2010 / 2011 / S1 Bernhard Rieder.
d’une plateforme web géo-décisionnelle
 Fonctions diverses, scripts PHP Variables de session Les sessions sous PHP permettent de conserver des données d'un utilisateur coté serveur, lors de.
Plan de la présentation
Séance /10/ Projet de site dynamique avec Dreamweaver : MyCMS
Sécurité des systèmes d’information: Web Security & Honeypots
Voici un petit guide pour vous permettre de vous inscrire sur le forum. Cliquez sur l’icone du forum dans la page d’accueil du site. Une fois sur le forum,
Scénario Les scénarios permettent de modifier la position, taille … des calques au cours du temps. Son fonctionnement est très proche de celui de Macromedia.
Dreamweaver (2) ● les calques (layers) ● les comportements
Conception de site web. Place du Web dans le monde  Entreprises  Commerce électronique  Réseaux sociaux  Les municipalités  Les partis politiques.
Présentation site: CNLAPS - Assemblée Générale du 23/05/2014.
I. Framework : Généralités II. Hibernate III. CakePHP Plan de l’exposé : 1.
JI Les systèmes d’autorisation et d’authentification dans AMI Fabian Lambert.
APP-TSWD Apprentissage Par Problèmes Techniques des Sites Web Dynamiques Licence Professionnelle FNEPI Valérie Bellynck, Benjamin Brichet-Billet, Mazen.
Création d’un site WEB 1 – Un site WEB c’est quoi ? 2 – Questions à se poser avant la construction d’un site WEB 3 – Principes de fonctionnement d’un site.
23-24 mai Sécurité Informatique et Collectivités Territoriales COTER CLUB BULL n Le groupe de travail n Objectifs –Mener une réflexion continue.
APP-TSWD Apprentissage Par Problèmes Techniques des Sites Web Dynamiques Licence Professionnelle FNEPI Valérie Bellynck, Benjamin Brichet-Billet, Mazen.
1 Les logiciels en général sont classés en deux familles:  Logiciels de base  Logiciels d’applications (applications) 2.
Projet Personnel (Epreuve 6) Projet réalisé dans le cadre de mon épreuve E6 au sein de mon alternance au conseil départemental du val de marne Arnaud PICANO.
Les méthodes de tests Les grands principes pour réaliser des tests efficaces.
Table Ronde Bulletins de Sécurité Hors-Cycle Mars 2016.
Violation de Gestion d'Authentification et de Session
Introduction Depuis le début des sites web les urls sont utilisé pour la navigation. Avec l’arrivée des bases de données, les urls ont prit de l’importance.
Par Michael Tran Injection. Présentation du problème C’est faire en sorte que l’entrée utilisateur de l’attaquant est considérée de façon spéciale Permet.
Protection contre les découverts La protection contre les découverts est un outil permettant au client de respecter ses paiements et de détenir les fonds.
Le contenu est basé aux transparents du 7 ème édition de «Software Engineering» de Ian Sommerville«Software Engineering» de Ian Sommerville B.Shishedjiev.
MS
Transcription de la présentation:

(fait son épicerie les jeudi)

Cross site Scripting est l'attaque web la plus commune.

Le concept de XSS est de manipuler les scripts cotes client de l'application web pour exécuter les désirs d'un utilisateur malicieux. Une manipulation peut être par exemple exécuter a chaque fois que la page web est loader. XSS est la plus commune vulnérabilité WEB de nos jours. Pourtant il n'est pas toujours facile à trouver et à régler. Ces vulnérabilités peuvent apportés de graves conséquences comme le vol de données sensibles.

-XSS est une attaque web faites sur des applications web vulnérables -Dans une attaque XSS, la victime est l'utilisateur et non l'application -Dans une attaque XSS, le contenu malicieux est "livrer: aux utilisateurs qui utilisent JavaScript (pratiquement tout le monde) Si JS est désactiver, l'utilisation de plusieurs sites est impossible: exemple ACCESD

Le DOM-based ou local cross scripting site est un problème directement sur le script côté client (en général, le JavaScript) de la page (variables passées en URL qui sont réutilisées dans le JavaScript, etc..) Par les forums, formulaires d’inscription: Cette faille peut permettre des exécutions côté client ou côté serveur selon les cas et peut permettre tout type d'exploitation, de la récupération de cookies à l'éxécution de scripts malveillants.

Le vol de cookie: location.href = ' e;

Sheet Sheet Encoder: <IMG SRC=javascr&#1 05;pt:aler&#1 16;( 'XSS')>

Dans un forum, une section commentaire, un formulaire d’inscrisption, bref tous les endroits où un utilisateur peut inscrire du texte. alert('xss')

Toujours valider les entrés de l’utilisateur, ne jamais lui faire confiance. Des méthodes comme htmlspecialchars(), strip_tags() en php peuvent être utilisées. Utiliser un attribut [AntiForgeryToken] en asp.net mvc au dessus des méthodes post des controllers

Ne faite jamais confiance à l’utilisateur pour bien protéger votre site!

Sheet Sheet stealing-with-cross.html stealing-with-cross.html