FrameXSS - скрытый ифреймер XSS

Discussion in 'Уязвимости' started by mailbrush, 15 Jun 2009.

  1. mailbrush

    mailbrush Well-Known Member

    Joined:
    24 Jun 2008
    Messages:
    1,997
    Likes Received:
    996
    Reputations:
    155
    _http://system.bestquest.info

    В общем делать было нечего вчера с утра, решил написать ифреймер на сайты, на которых есть XSS. Что же он делает - он ставит скрытый фрейм на страницу, где, кроме этого, выводится текст, указаный пользователем (т.е. вами). Т.е. получается, что человек заходит на сниффер, сам того не подозревая. В общем подробнее - в двиге.
    В сервисе есть система инвайтов, чтобы левые люди не могли зарегистрироваться. Несколько шт. дам вам, ну а далее сами раздавайте, либо в аську стучите - 674542.

    Предупреждаю: E-mail вводить реальный, т.к. на него придет подтверждение!

     
    #1 mailbrush, 15 Jun 2009
    Last edited: 15 Jun 2009
  2. mailbrush

    mailbrush Well-Known Member

    Joined:
    24 Jun 2008
    Messages:
    1,997
    Likes Received:
    996
    Reputations:
    155
    Подтверждение по E-mail'y выключил, т.к. не на все почтовики оно приходит. Все аккаунты подтверждены. Еще несколько инвайтов:
     
  3. Fepsis

    Fepsis Elder - Старейшина

    Joined:
    17 Sep 2008
    Messages:
    791
    Likes Received:
    391
    Reputations:
    72
    Всегда так и делал, только вручную... Хорошо было бы как-нибудь замаскировать ссылку на уязвимость в ХТМЛ коде страницы, которую видит юзер (На случай если он додумается в ХТМЛ код заглянуть) + добавить свойства фреймсету frameborder="no" border="0", а то опытным глазом потоса слева палится... :D
    А ещё добавить возможность юзеру показывать не текст, а УРЛ..)
     
  4. mailbrush

    mailbrush Well-Known Member

    Joined:
    24 Jun 2008
    Messages:
    1,997
    Likes Received:
    996
    Reputations:
    155
    Сделаю.
    А что тебе мешает в текст урл впихнуть?
     
  5. HANCHES

    HANCHES New Member

    Joined:
    7 Jun 2009
    Messages:
    0
    Likes Received:
    1
    Reputations:
    0
    Лучше всю страницу зашифруй..