<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>大砲開講 &#187; XSS</title>
	<atom:link href="http://rogerspeaking.com/category/security_news/xss/feed" rel="self" type="application/rss+xml" />
	<link>http://rogerspeaking.com</link>
	<description>~分享是進步的原動力~</description>
	<lastBuildDate>Mon, 07 May 2012 17:20:35 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>台灣卡巴斯基網站存在XSS安全漏洞</title>
		<link>http://rogerspeaking.com/2009/07/2135</link>
		<comments>http://rogerspeaking.com/2009/07/2135#comments</comments>
		<pubDate>Sat, 11 Jul 2009 07:53:10 +0000</pubDate>
		<dc:creator>大砲</dc:creator>
				<category><![CDATA[XSS]]></category>
		<category><![CDATA[安全漏洞]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=2135</guid>
		<description><![CDATA[台灣卡巴斯基網站存在XSS (Cross-Site Scripting) 安全漏洞。 跨站腳本攻擊(XSS)：駭客利用網站上允許使用者輸入 字元或字串的欄位插入HTML與Script語言，造成其他正常使用者在觀看網頁的同時，瀏覽器會主動下載並執行部份惡意的程式碼，或被暗地裡導入到惡意 的網站，而受到某種型態的影響。如今大部份的網站都強調所謂與使用者互動的功能，加入許多允許使用者輸入字串的欄位，如：留言板、討論區、查詢欄位等；有 些互動的功能能將使用者輸入的字串存入後端資料庫，如果駭客輸入某些含有攻擊式的語言，一旦使用者進入此頁面時，因執行未預期的動作而將遭受某種程度的威 脅。 至於我怎麼發現的呢？ 7月8日收到「奕瑞資安快訊第五期」，如下圖所示： 我點擊熱門FAQ其中一則「關於卡巴斯基防毒軟體發生中斷，重新啟動時出現上一個應用程式啟動失敗訊息」，結果出現下圖畫面： 感覺上，網頁中應該存在某些問題，所以，就測試了一下，結果出現下圖畫面： 測試語法，如下所示： http://web.kaspersky.com.tw/KL-Services/FAQ/Kav2009/kav2009_44.php?faq_name=%22%3E%3Ciframe%20src=http://www.google.com%3E%3C/iframe%3E&#38;faq_no=317&#38;faq_checksum=7115&#38;faq_product=18&#38;faq_id_no=5 其他問題，就靠他們自己找囉！]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2009/07/2135/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>McAfee網站不安全挨轟</title>
		<link>http://rogerspeaking.com/2009/05/2069</link>
		<comments>http://rogerspeaking.com/2009/05/2069#comments</comments>
		<pubDate>Thu, 07 May 2009 06:03:00 +0000</pubDate>
		<dc:creator>大砲</dc:creator>
				<category><![CDATA[XSS]]></category>
		<category><![CDATA[新聞稿]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=2069</guid>
		<description><![CDATA[每個資安業者都有可能面臨這個問題，差別在於是被自己發現或被別人發現而已。發現這些漏洞後，業者的處理態度與速度很重要，決定後面案情發展的情形，也許是因為McAfee很有名，成為那些資安研究人員的目標，所以，新聞炒得比較大而已，過幾天，大家又忘記了。 資安研究員Mike Bailey釋出這個螢幕抓圖，顯示他透過跨站假要求漏洞進入McAfee Secure。 知名安全軟體商McAfee的網站竟有安全漏洞，其中包括一項專門掃瞄顧客網站瑕疵的軟體。專家表示，這些漏洞可導致顧客帳號資料曝光，被釣魚攻擊利用。惡意軟體也能偽裝成McAfee軟體，藉此散佈。 McAfee在5日晚間表示，大部分的弱點都已修補好，只有一部份需要離線進行。根據ReadWriteWeb的報導，McAfee的網站被發現有受到跨站指令（XSS）攻擊，和跨站假要求攻擊的弱點，顧客可能以為他們登入了該公司的網站，實際上卻是釣魚攻擊。 諷刺的是，其中一個有風險的網站是McAfee Secure，這是用來掃瞄顧客的網站，檢查他們是否容易受到上述類型的攻擊。報導指出，這個問題顯示，McAfee若非沒有在自家的所有網站執行McAfee Secure檢查，就是該產品的效用不佳。 Risky.biz網站指出，使用者必須登入他們的McAfee帳號，然後前往利用該弱點的惡意網站，才可能受到跨站假要求攻擊。Secure Science Corporation共同創辦人Lance James對ReadWriteWeb表示，這類利用防毒軟體商網站的攻擊特別危險，因為它們能讓攻擊者製作內含木馬程式或其他惡意軟體的假安全產品，顧客則毫不懷疑地接受。 安全研究員Mike Bailey在Skeptikal.org部落格寫道，McAfee Secure網站的漏洞顯示該公司沒有遵守對合格掃瞄商（Approved Scanning Vendors）的PCI要求；在構建該應用軟體時，沒有使用一個安全的軟體開發生命週期，也疏忽對該網站進行深度的滲透測試。 McAfee發言人Joris Evers表示，暫時下線的網站是McAfee knowledge center（知識中心），那屬於顧客支援部分，且使用第三方供應商的軟體。該站有一個跨站指令弱點。 他以電郵回覆：「這些型式的弱點很少被大規模利用，因此不被視為嚴重問題。」他強調，這些弱點都沒有造成McAfee任何公司資料外洩，該公司也沒有發現任何惡意的利用。 Evers說：「McAfee對本身的網站和第三方提供的服務，都設有嚴格的政策。我們正在調查這些特定弱點為何沒有被我們的檢查程序抓出，若有必要將調整我們的程序。」 McAfee不是唯一一家官網存有安全問題的安全公司。就在上個月，The Register爆料賽門鐵克的網站有一個跨站指令弱點。今年2月，一個羅馬尼亞駭客網站宣稱，已經成功利用跨站指令和SQL隱碼攻擊，破壞了F- Secure、Kaspersky和BitDefender三家公司的網站。 來源：ZDNet]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2009/05/2069/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>行政院客家委員會網站存在XSS安全漏洞</title>
		<link>http://rogerspeaking.com/2009/01/1785</link>
		<comments>http://rogerspeaking.com/2009/01/1785#comments</comments>
		<pubDate>Thu, 08 Jan 2009 02:55:20 +0000</pubDate>
		<dc:creator>大砲</dc:creator>
				<category><![CDATA[XSS]]></category>
		<category><![CDATA[網站安全]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=1785</guid>
		<description><![CDATA[行政院客家委員會網站存在XSS (Cross-Site Scripting) 安全漏洞。 跨站腳本攻擊(XSS)：駭客利用網站上允許使用者輸入 字元或字串的欄位插入HTML與Script語言，造成其他正常使用者在觀看網頁的同時，瀏覽器會主動下載並執行部份惡意的程式碼，或被暗地裡導入到惡意 的網站，而受到某種型態的影響。如今大部份的網站都強調所謂與使用者互動的功能，加入許多允許使用者輸入字串的欄位，如：留言板、討論區、查詢欄位等；有 些互動的功能能將使用者輸入的字串存入後端資料庫，如果駭客輸入某些含有攻擊式的語言，一旦使用者進入此頁面時，因執行未預期的動作而將遭受某種程度的威 脅。 首頁： 測試語法，如下所示： http://esearch.hakka.gov.tw/hysearch/cgi/m_query.exe?home=home&#38;item_no=10&#38;query=home&#38;group=%2B&#38;check_group=yes&#38;content=hakka}%3C/style%3E%3Cscript%3Ea=eval;b=alert;a(b(/XSS/.source));%3C/script%3E%27%22%3E%3Cmarquee%3E%3Ch1%3EXSS%20by%20Xylitol%3C/h1%3E%3C/marquee%3E 測試結果，如下圖所示： 參考來源：XSSed.com]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2009/01/1785/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>中央銀行網站存在XSS安全漏洞</title>
		<link>http://rogerspeaking.com/2009/01/1778</link>
		<comments>http://rogerspeaking.com/2009/01/1778#comments</comments>
		<pubDate>Thu, 08 Jan 2009 02:44:57 +0000</pubDate>
		<dc:creator>大砲</dc:creator>
				<category><![CDATA[XSS]]></category>
		<category><![CDATA[網站安全]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=1778</guid>
		<description><![CDATA[中央銀行網站存在XSS (Cross-Site Scripting) 安全漏洞。 跨站腳本攻擊(XSS)：駭客利用網站上允許使用者輸入 字元或字串的欄位插入HTML與Script語言，造成其他正常使用者在觀看網頁的同時，瀏覽器會主動下載並執行部份惡意的程式碼，或被暗地裡導入到惡意 的網站，而受到某種型態的影響。如今大部份的網站都強調所謂與使用者互動的功能，加入許多允許使用者輸入字串的欄位，如：留言板、討論區、查詢欄位等；有 些互動的功能能將使用者輸入的字串存入後端資料庫，如果駭客輸入某些含有攻擊式的語言，一旦使用者進入此頁面時，因執行未預期的動作而將遭受某種程度的威 脅。 首頁： 測試語法，如下所示： http://www.cbc.gov.tw/Newsearch_eng/searcher.exe?h=0&#38;l=0&#38;o=4&#38;a=&#38;f=0&#38;t=0&#38;s=3&#38;q=&#38;e=&#38;n=&#38;v=&#38;fileaut=&#38;filename=&#38;filetype=&#38;rel_start=1&#38;rel_num=10&#38;sim_start=1&#38;sim_num=10&#38;property=%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E%3Cmarquee%3E%3Ch1%3EXss%20By%20XaDoS%3Ch1%3E%3C/marquee%3E&#38;property=&#38;p=ff&#38;x=24&#38;y=9 測試結果，如下圖所示： 搜尋頁面出現錯誤，如下圖所示： 參考來源：XSSed.com]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2009/01/1778/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ESET NOD32 台灣官方網站存在XSS安全漏洞</title>
		<link>http://rogerspeaking.com/2008/11/1644</link>
		<comments>http://rogerspeaking.com/2008/11/1644#comments</comments>
		<pubDate>Tue, 04 Nov 2008 03:59:54 +0000</pubDate>
		<dc:creator>大砲</dc:creator>
				<category><![CDATA[XSS]]></category>
		<category><![CDATA[安全漏洞]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=1644</guid>
		<description><![CDATA[ESET NOD32 台灣官方網站存在XSS (Cross-Site Scripting) 安全漏洞 (ESET NOD32 香港官方網站存在XSS安全漏洞也尚未修復 )。 跨站腳本攻擊(XSS)：駭客利用網站上允許使用者輸入 字元或字串的欄位插入HTML與Script語言，造成其他正常使用者在觀看網頁的同時，瀏覽器會主動下載並執行部份惡意的程式碼，或被暗地裡導入到惡意 的網站，而受到某種型態的影響。如今大部份的網站都強調所謂與使用者互動的功能，加入許多允許使用者輸入字串的欄位，如：留言板、討論區、查詢欄位等；有 些互動的功能能將使用者輸入的字串存入後端資料庫，如果駭客輸入某些含有攻擊式的語言，一旦使用者進入此頁面時，因執行未預期的動作而將遭受某種程度的威 脅。 首頁： 測試語法，如下所示： http://www.nod32tw.com/default.php?id=181&#38;p=24&#38;searchword=%22%3E%3Ciframe+src%3Dhttp%3A%2F%2Fwww.google.com%3E%3C/ifame%3E 測試結果，如下圖所示：]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2008/11/1644/feed</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>桃園縣政府人力e網通網站存在XSS安全漏洞</title>
		<link>http://rogerspeaking.com/2008/10/1497</link>
		<comments>http://rogerspeaking.com/2008/10/1497#comments</comments>
		<pubDate>Sun, 05 Oct 2008 15:29:25 +0000</pubDate>
		<dc:creator>大砲</dc:creator>
				<category><![CDATA[XSS]]></category>
		<category><![CDATA[網站安全]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=1497</guid>
		<description><![CDATA[桃園縣政府人力e網通網站存在XSS (Cross-Site Scripting) 安全漏洞。 測試語法，如下所示： http://tbank.tycg.gov.tw/search/SearchResult.asp?p=gov&#38;s=taoyuan_attach%27%22%3E%3C/title%3E%3Cscript%3Ealert(1337)%3C/script%3E%3E%3Cmarquee%3E%3Ch1%3EXSS%20by%20Stacker%3C/h1%3E%3C/marquee%3E 測試結果，如下圖所示： 注意：此資訊首先揭露於XSSed網站上，此文章之內容皆參考自XSSed網站。]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2008/10/1497/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ESET NOD32 香港官方網站存在XSS安全漏洞</title>
		<link>http://rogerspeaking.com/2008/10/1486</link>
		<comments>http://rogerspeaking.com/2008/10/1486#comments</comments>
		<pubDate>Fri, 03 Oct 2008 04:31:39 +0000</pubDate>
		<dc:creator>大砲</dc:creator>
				<category><![CDATA[XSS]]></category>
		<category><![CDATA[網站安全]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=1486</guid>
		<description><![CDATA[ESET NOD32 香港官方網站存在XSS (Cross-Site Scripting) 安全漏洞。 跨站腳本攻擊(XSS)：駭客利用網站上允許使用者輸入 字元或字串的欄位插入HTML與Script語言，造成其他正常使用者在觀看網頁的同時，瀏覽器會主動下載並執行部份惡意的程式碼，或被暗地裡導入到惡意 的網站，而受到某種型態的影響。如今大部份的網站都強調所謂與使用者互動的功能，加入許多允許使用者輸入字串的欄位，如：留言板、討論區、查詢欄位等；有 些互動的功能能將使用者輸入的字串存入後端資料庫，如果駭客輸入某些含有攻擊式的語言，一旦使用者進入此頁面時，因執行未預期的動作而將遭受某種程度的威脅。 首頁： 測試語法，如下所示： www.eset.hk/default.php?id=181&#38;p=24&#38;searchword=%22%3E%3Ciframe+src%3Dhttp%3A%2F%2Fwww.google.com%3E%3C/ifame%3E 測試結果，如下圖所示：]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2008/10/1486/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>IT邦幫忙網站存在XSS安全漏洞</title>
		<link>http://rogerspeaking.com/2008/09/1403</link>
		<comments>http://rogerspeaking.com/2008/09/1403#comments</comments>
		<pubDate>Mon, 15 Sep 2008 03:49:24 +0000</pubDate>
		<dc:creator>大砲</dc:creator>
				<category><![CDATA[XSS]]></category>
		<category><![CDATA[網站安全]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=1403</guid>
		<description><![CDATA[IT邦幫忙網站存在XSS (Cross-Site Scripting) 安全漏洞。 跨站腳本攻擊(XSS)：駭客利用網站上允許使用者輸入 字元或字串的欄位插入HTML與Script語言，造成其他正常使用者在觀看網頁的同時，瀏覽器會主動下載並執行部份惡意的程式碼，或被暗地裡導入到惡意 的網站，而受到某種型態的影響。如今大部份的網站都強調所謂與使用者互動的功能，加入許多允許使用者輸入字串的欄位，如：留言板、討論區、查詢欄位等；有 些互動的功能能將使用者輸入的字串存入後端資料庫，如果駭客輸入某些含有攻擊式的語言，一旦使用者進入此頁面時，因執行未預期的動作而將遭受某種程度的威 脅。 測試語法，如下所示： http://ithelp.ithome.com.tw/search/search_result?p=%22%3E%3Ciframe+src%3Dhttp%3A%2F%2Fwww.google.com%3E%3C%2Fiframe%3E 測試結果，如下圖所示：]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2008/09/1403/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>中華民國資訊軟體協會網站存在XSS安全漏洞</title>
		<link>http://rogerspeaking.com/2008/09/1399</link>
		<comments>http://rogerspeaking.com/2008/09/1399#comments</comments>
		<pubDate>Sun, 14 Sep 2008 16:22:15 +0000</pubDate>
		<dc:creator>大砲</dc:creator>
				<category><![CDATA[XSS]]></category>
		<category><![CDATA[網站安全]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=1399</guid>
		<description><![CDATA[中華民國資訊軟體協會網站存在XSS (Cross-Site Scripting) 安全漏洞。 跨站腳本攻擊(XSS)：駭客利用網站上允許使用者輸入 字元或字串的欄位插入HTML與Script語言，造成其他正常使用者在觀看網頁的同時，瀏覽器會主動下載並執行部份惡意的程式碼，或被暗地裡導入到惡意 的網站，而受到某種型態的影響。如今大部份的網站都強調所謂與使用者互動的功能，加入許多允許使用者輸入字串的欄位，如：留言板、討論區、查詢欄位等；有 些互動的功能能將使用者輸入的字串存入後端資料庫，如果駭客輸入某些含有攻擊式的語言，一旦使用者進入此頁面時，因執行未預期的動作而將遭受某種程度的威脅。 測試語法，如下所示： http://web.cisanet.org.tw/cgi-bin/big5/cisa/br01?q1=v2&#38;q3=%3Ciframe+src%3Dhttp%3A%2F%2Fwww.google.com%3E%3C%2Fiframe%3E&#38;q12=&#38;x=39&#38;y=12 測試結果，如下圖所示：]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2008/09/1399/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>教育部全球資訊網存在XSS安全漏洞</title>
		<link>http://rogerspeaking.com/2008/09/1358</link>
		<comments>http://rogerspeaking.com/2008/09/1358#comments</comments>
		<pubDate>Thu, 11 Sep 2008 02:07:35 +0000</pubDate>
		<dc:creator>大砲</dc:creator>
				<category><![CDATA[XSS]]></category>
		<category><![CDATA[網站安全]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=1358</guid>
		<description><![CDATA[教育部全球資訊網存在XSS安全漏洞 (Credit: 天罣) 。 跨站腳本攻擊(XSS)：駭客利用網站上允許使用者輸入 字元或字串的欄位插入HTML與Script語言，造成其他正常使用者在觀看網頁的同時，瀏覽器會主動下載並執行部份惡意的程式碼，或被暗地裡導入到惡意 的網站，而受到某種型態的影響。如今大部份的網站都強調所謂與使用者互動的功能，加入許多允許使用者輸入字串的欄位，如：留言板、討論區、查詢欄位等；有 些互動的功能能將使用者輸入的字串存入後端資料庫，如果駭客輸入某些含有攻擊式的語言，一旦使用者進入此頁面時，因執行未預期的動作而將遭受某種程度的威 脅。 測試語法，如下所示： http://140.111.34.79/EduWebSearch/SearchResult.aspx?Page=0&#38;SearchContent=%253Cmarquee%253E%253Ch1%253EXSS%2520By%2520Tester%253C%2Fh1%253E%253C%2Fmarquee%253E&#38;DataSource=0&#38;searchtype=keywordsearch&#38;dataserver=databank.scupio.com]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2008/09/1358/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

