любителям Xss

Discussion in 'PHP' started by Abra, 23 Dec 2006.

  1. Abra

    Abra Member

    Joined:
    17 Sep 2005
    Messages:
    278
    Likes Received:
    51
    Reputations:
    29
    Есть маленькая просьба, для любителей активных XSS.
    Написал небольшой парсер ББ кодов, постарался уделить максимальное внимание безопасности. Парсер пока еще сырой, но работает с тэгами URL и IMG, насколько я знаю - самыми опасными тэгами))
    Отсюда просьба - проверить парсер на наличие активных XSS - буду очень благодарен! Всем кто поможет поставлю плюс!
    Замечания о недостаточной проверке ссылок на валидность (т.е. по маске http://www.и.т.п ) просьба не оставлять т.к. интересует только наличие XSS
    http://cyber.vip.su/bb.php
     
    #1 Abra, 23 Dec 2006
    Last edited: 23 Dec 2006
  2. nc.STRIEM

    nc.STRIEM Members of Antichat

    Joined:
    5 Apr 2006
    Messages:
    1,036
    Likes Received:
    347
    Reputations:
    292
    кинь исходник проще искать будет
     
    1 person likes this.
  3. *D1VER

    *D1VER Elder - Старейшина

    Joined:
    5 Dec 2006
    Messages:
    108
    Likes Received:
    67
    Reputations:
    21
    Активных хсс пока не нашёл но сниффер Ачатовский стоит уже!
    см. лог здесь
    http://antichat.ru/s/(кое_што)/log.php
     
    #3 *D1VER, 23 Dec 2006
    Last edited: 23 Dec 2006
  4. nc.STRIEM

    nc.STRIEM Members of Antichat

    Joined:
    5 Apr 2006
    Messages:
    1,036
    Likes Received:
    347
    Reputations:
    292
    вот:
    естественно без _ т.к это чеб форум не резал))


    кстати парсит НЕ правильно!
    вот:
    парсит как:
    <a href="11">Ссылка 1[/URL] Ссылка 2[/URL]<img src="ссылка" /></a> [QU...ить куки нужно произвольный скрипт выполнить!
     
    #4 nc.STRIEM, 23 Dec 2006
    Last edited: 23 Dec 2006
  5. *D1VER

    *D1VER Elder - Старейшина

    Joined:
    5 Dec 2006
    Messages:
    108
    Likes Received:
    67
    Reputations:
    21
    не спорю! а вдруг там переменные pass=&login=&
    будут передаваться методом get ? тогда пригодиться!
     
  6. nc.STRIEM

    nc.STRIEM Members of Antichat

    Joined:
    5 Apr 2006
    Messages:
    1,036
    Likes Received:
    347
    Reputations:
    292
    очень интересно как ты собрался их выдергивать!!!
    есле не сложно раскажи)) можеш даже с примерами!)))))
     
  7. *D1VER

    *D1VER Elder - Старейшина

    Joined:
    5 Dec 2006
    Messages:
    108
    Likes Received:
    67
    Reputations:
    21
    ну вот например лог другого снифера!
    глянь на реферер!
    http://antichat.ru/s/(кое_што)/log.php
     
    #7 *D1VER, 23 Dec 2006
    Last edited: 23 Dec 2006
    1 person likes this.
  8. nc.STRIEM

    nc.STRIEM Members of Antichat

    Joined:
    5 Apr 2006
    Messages:
    1,036
    Likes Received:
    347
    Reputations:
    292
    ну это надо быть полным дол**м чтоб после авторицации везде гетом передавать логин и пас...
     
  9. *D1VER

    *D1VER Elder - Старейшина

    Joined:
    5 Dec 2006
    Messages:
    108
    Likes Received:
    67
    Reputations:
    21
    да get'ом ещё пользуються!
    а за снифаки сорри! я просто со своим ником 3атупил )) приходиться нахлебничать! но исключительно в своих целях!
     
  10. Abra

    Abra Member

    Joined:
    17 Sep 2005
    Messages:
    278
    Likes Received:
    51
    Reputations:
    29
    Ну да - про самую фигню как всегда забыл. Но думаю это автоматом закроется когда ссылки будут проверять на валидность и будет добавляться http:// в начало.
    Ну с парсингом еще надо будет работать. Там много глюков в первую очередь от того, что он фильтрует вложенность некоторых тэгов. Типа [_URL=[_IMG]123[_/IMG]]456[_/URL]. Основной упор я сейчас делаю именно на вложенные тэги.
    Спрасибо что откликнулся, поставил +!