XSS


"XSS (англ. Cross-Site Scripting — «межсайтовый скриптинг») — тип атаки на веб-системы, заключающийся во внедрении в выдаваемую веб-системой страницу вредоносного кода (который будет выполнен на компьютере пользователя при открытии им этой страницы) и взаимодействии этого кода с веб-сервером злоумышленника. Является разновидностью атаки «внедрение кода».

Специфика подобных атак заключается в том, что вредоносный код может использовать авторизацию пользователя в веб-системе для получения к ней расширенного доступа или для получения авторизационных данных пользователя. Вредоносный код может быть вставлен в страницу как через уязвимость в веб-сервере, так и через уязвимость на компьютере пользователя." Подробнее...

В Zion WebEngine защита от XSS принудительно отключается. С одной стороны в веб-браузерах на движке Chromium ложные срабатывания защиты в подавляющем большинстве случаев не дают править HTML-код веб-страниц и многое другое. С другой стороны уязвимость к XSS появляется только при наличии у злоумышленника административного доступа, а в этом случае наличие защиты уже не имеет особого смысла.


CMS Zion WebEngine является бесплатной системой. Развивается за счёт рекламы, помощи веб-студии #webZion и других спонсоров.

 

Будем рады, если Вы поддержите нас любой суммой, а также поделитесь идеями на счёт каких-либо улучшений и доработок для CMS...

 

Заранее, большое, спасибо

 


AJAX Chromium CSV/Excel DNS Email-сообщения HTML-код веб-страницы HTTP/HTTPS/SSL-сертификаты PHP POST/GET-данные Qiwi Касса Robokassa SEO-параметры SMS SMTP/PHP-mail XML/RSS/1С/YML XSS Абонентская плата Аватар/Логотип Административный интерфейс Адрес (URL)/ЧПУ/Переадресация База данных/Таблицы данных Баланс пользователя/Абонентская плата Баннеры Бронирование/Расписание Валюты Веб-браузер Веб-сервер/Хостинг Вес и габариты Вкладки Выбор нескольких вариантов Выбор одного из вариантов Галереи/Слайды Галочка Гостевой интерфейс Дата/Время/TimeMashine Доступ Групп пользователей Доступы/Пользователи Драйверы Изображение Импорт/Экспорт Интернет-магазин Категории Классы Кодировки/Наборы символов Контент/Контентные единицы Корзина для заказов Корзина для мусора Куки Кэш/Кеш Меню администратора Меню/Списки/Навигация Место в структуре Миграция Многострочные поля Многоязычность/Языки Модальное окно Мониторинг Настраиваемые модули Обмен сообщениями/Чат Обновления CMS Обработчики Обратная связь/Обратный звонок Объявления Однострочное поле Онлайн-касса Онлайн-консультант Опросы/голосования Основной текст Пагинация/Подстраницы Панель инструментов Плагины Платформа Поиск текста Пользовательское соглашение Помощники/Мастеры/Инструкции/Подсказки Рассылки Реакции на заказ Редактор контента/WYSIWYG-редактор Сайт-каталог Свойства Связи СДЭК Скидки/Наценки Спам Способы доставки/самовывоза Способы оплаты Сравнение Страницы ошибок Текущие данные Типы Уведомления Условия Файл-менеджер Файлы/Папки ФЗ-152 Фильтрация Формы Формы для пользователей Характеристики/Разновидности Число Шаблоны контента Элементы Эскизы

Блог обновлений

Zion WebEngine X9.08.26
  • Доработан класс для управления онлайн-консультантом:
    • Устранены некоторые недочёты при сохранении параметров
  • Доработаны класс и система мониторинг для reCAPTCHA:
    • Оптимизирована работа с защитой от спама
    • Реализована возможность отображать любое количество reCAPTCHA на одной странице
  • Доработано отключение защиты от XSS (спасибо Федерация Киокусинкай Пермского края):
    • Теперь оно происходит только, если достоверно известно, что в административный интерфейс вошёл тот, у кого к нему должен быть доступ
  • Доработаны некоторые классы и плагины:
    • Повышена производительность при выполнении команд вызова плагинов
    • Повышена производительность при обработке условий
  • Доработан драйвер оболочки:
    • Изменён подход к выполнению команд вызова плагинов:
      • Применена более производительная альтернатива
      • Доступны положительные побочные эффекты, которые будут применены в ближайших обновлениях
  • Доработаны формы и обработчики обратной связи и заказа звонка:
    • Google reCAPTCHA теперь защищает от спама и в случае заказа обратного звонка
    • Доработана адаптивность форм
    • Учтены недочёты при отображении элементов, необходимых для соблюдения ФЗ-152

Zion WebEngine Zion Mail Back Zion Gallery Zion JivoSite Zion Bulletins Board XSS Административный интерфейс Доступ Групп пользователей Драйверы Классы Мониторинг Обновления CMS Обработчики Обратная связь/Обратный звонок Онлайн-консультант Плагины Спам Условия ФЗ-152 Формы

Zion WebEngine X8.08.03
  • Доработан класс для управления заказами в интернет-магазине:
    • Реализован функционал для управления статусами заказов
  • Доработан модуль для управления уведомлениями о заказах на e-mail для системных уведомлений:
    • Реализованы уведомления об изменении статуса заказа:
      • Этот функционал могут использовать модули платёжных систем:
        • Уже доступно при использовании Robokassa
        • Уже доступно при использовании Qiwi Касса
  • Доработан класс для управления навигацией (спасибо Moto-Retail18):
    • Устранены недочёты при создании списка товаров в заказе по умолчанию
  • Доработан класс для управления корзиной:
    • Реализована возможность использовать некоторые опциональные поля в форме заказа:
      • Например, можно дать возможность покупателю сообщить о желании, что ему лучше перезвонить, а не написать
  • Реализована возможность выгрузки данных о заказах в XML-файлы:
    • Подойдёт в том числе для загрузки этих данных в 1С

Zion WebEngine Zion Catalog Zion Robokassa Zion Qiwi Email-сообщения Qiwi Касса Robokassa XSS Импорт/Экспорт Интернет-магазин Классы Корзина для заказов Меню/Списки/Навигация Настраиваемые модули Реакции на заказ Способы оплаты

Zion WebEngine X8.04.26
  • Доработан главный файл административного интерфейса:
    • Реализовано принудительное отключении XSS-защиты из-за ложных срабатываний в браузерах на движке Chromium
  • Доработана система мониторинга:
    • Расширен список доступных версий PHP:
      • Рекомендуется версия 7.2 и выше
      • Поддержка версии ниже, чем 5.4 не гарантируется
      • Версии ниже, чем 5.5 больше не поддерживаются разработчиками PHP и могут иметь уязвимости. Используйте их на свой страх и риск и только если у вас есть код, который не работает с более новыми версиями
  • Повышена совместимость с PHP 7.2.1
    • Доработан драйвер базы данных для старой платформы (спасибо Бургес)
    • Доработан класс для управления древовидными структурами (спасибо ЦентрСпецЗапчасть и ДиагностикаПромСервис)
    • Выпущено специальное обновление для пакета KCAPTCHA
      • Данный пакет далее развиваться не будет. Обновление выпущено для старых сайтов, которые переходят на новую версию PHP

Zion WebEngine KCAPTCHA Zion Edition Chromium PHP XSS Административный интерфейс База данных/Таблицы данных Веб-браузер Драйверы Классы Мониторинг Обновления CMS Платформа