Нашол Xss-вконтакте

Discussion in 'Уязвимости' started by brasco2k, 24 Apr 2008.

Thread Status:
Not open for further replies.
  1. brasco2k

    brasco2k Elder - Старейшина

    Joined:
    23 Nov 2007
    Messages:
    258
    Likes Received:
    91
    Reputations:
    0
    После долгих лазаний по контакту нашол одну пассивную XSS:

    она нахходится в фильтре друзей:

    открвываем "мои друзья" и в фильтре друзей пишем код)!

    [​IMG]

    не знаю можно ли это както применить, но факт что она есть.
     
    #1 brasco2k, 24 Apr 2008
    Last edited: 24 Apr 2008
    3 people like this.
  2. Mo4x

    Mo4x VX-эпоха перемен

    Joined:
    18 Feb 2007
    Messages:
    369
    Likes Received:
    194
    Reputations:
    -21
    По какому контакту можно обьяснить icq иле чего ?
     
  3. brasco2k

    brasco2k Elder - Старейшина

    Joined:
    23 Nov 2007
    Messages:
    258
    Likes Received:
    91
    Reputations:
    0
    Vkontakte.ru
     
  4. ZeTiX

    ZeTiX Elder - Старейшина

    Joined:
    17 Dec 2006
    Messages:
    305
    Likes Received:
    303
    Reputations:
    62
    получилось =)


    [​IMG]
     
    #4 ZeTiX, 24 Apr 2008
    Last edited: 24 Apr 2008
  5. brasco2k

    brasco2k Elder - Старейшина

    Joined:
    23 Nov 2007
    Messages:
    258
    Likes Received:
    91
    Reputations:
    0
    НАЖМИ на него!
     
  6. SKiMN

    SKiMN Elder - Старейшина

    Joined:
    21 Aug 2007
    Messages:
    17
    Likes Received:
    4
    Reputations:
    0
    Я недопонял куда вводить
     
  7. icedz

    icedz Banned

    Joined:
    14 Jan 2008
    Messages:
    128
    Likes Received:
    850
    Reputations:
    209
    ми накурился
     
  8. brasco2k

    brasco2k Elder - Старейшина

    Joined:
    23 Nov 2007
    Messages:
    258
    Likes Received:
    91
    Reputations:
    0
    Открываешь "Мои друзья" - http://vkontakte.ru/friend.php
    В правом верхнем углу есть поле: "Фильтр друзей".
    в него пишешь:
    <script>alert('Античат!'</script>
    и ждешь немного
     
  9. icedz

    icedz Banned

    Joined:
    14 Jan 2008
    Messages:
    128
    Likes Received:
    850
    Reputations:
    209
    гон в опере не пашет

    в фф тоже пзц лоленг

    минус нах
     
    #9 icedz, 24 Apr 2008
    Last edited: 24 Apr 2008
  10. brasco2k

    brasco2k Elder - Старейшина

    Joined:
    23 Nov 2007
    Messages:
    258
    Likes Received:
    91
    Reputations:
    0
    ДА все Работает!
    Уже куки у себя стырил)
     
    1 person likes this.
  11. icedz

    icedz Banned

    Joined:
    14 Jan 2008
    Messages:
    128
    Likes Received:
    850
    Reputations:
    209

    где? в чем ? браузер, версия! чо за голые факты и пальцы гнем?
     
  12. lexa

    lexa Elder - Старейшина

    Joined:
    14 Jan 2005
    Messages:
    75
    Likes Received:
    11
    Reputations:
    -2
    блин народ , перед тем как это выложить - прочти подобные темы...
    БОЯН !!!!! - тем более бесполезный...
     
  13. icedz

    icedz Banned

    Joined:
    14 Jan 2008
    Messages:
    128
    Likes Received:
    850
    Reputations:
    209
    у меня нет, это из за знака ! - а это бля боян и ниипёт
     
  14. ICQ Hool

    ICQ Hool Elder - Старейшина

    Joined:
    31 Mar 2008
    Messages:
    175
    Likes Received:
    25
    Reputations:
    0
    не работает ни в опере ни в осле
     
  15. ZeTiX

    ZeTiX Elder - Старейшина

    Joined:
    17 Dec 2006
    Messages:
    305
    Likes Received:
    303
    Reputations:
    62
    xss работает в FireFox :/
     
  16. icedz

    icedz Banned

    Joined:
    14 Jan 2008
    Messages:
    128
    Likes Received:
    850
    Reputations:
    209
    версия браузера и код сюда киньте

    в фф у меня не работает я наверно напился как похотливый кабан :D
     
  17. ZeTiX

    ZeTiX Elder - Старейшина

    Joined:
    17 Dec 2006
    Messages:
    305
    Likes Received:
    303
    Reputations:
    62
    FF 2.0.0.14

    <image src="" onerror=alert('xek')>
     
  18. icedz

    icedz Banned

    Joined:
    14 Jan 2008
    Messages:
    128
    Likes Received:
    850
    Reputations:
    209
    угу есть тема тока толку с нее =\ это я как понял из за onerror когды мы все команды расшифруеем ! и onerror уже есть :D
     
  19. Pir4tt

    Pir4tt Elder - Старейшина

    Joined:
    3 Jan 2008
    Messages:
    73
    Likes Received:
    36
    Reputations:
    5
    xcedz, зря минус, хсс работает в этом поле ещё Трэш её описывал, когда нашёл в группах, это хсс в поле активного поиска, поле появляется после того как будет > какого-то количества друзей/групп, тэги любые, ценность 0
     
  20. icedz

    icedz Banned

    Joined:
    14 Jan 2008
    Messages:
    128
    Likes Received:
    850
    Reputations:
    209

    в том то и дело что ноль а я погарячился :D
     
Thread Status:
Not open for further replies.