Чаты XSS и немножечко СИ в javagala о_О

Discussion in 'Веб-уязвимости' started by Dr..VATSON, 26 May 2010.

  1. Dr..VATSON

    Dr..VATSON Elder - Старейшина

    Joined:
    7 Dec 2008
    Messages:
    52
    Likes Received:
    53
    Reputations:
    18
    XSS
    Code:
    http://javagala.ru/dwnld/?id=0&userID=0&phone_num=1>"><ScRiPt%20%0d%0a>alert('XSS')%3B</ScRiPt>
    Берём сниффер, вставляем ссылку как на скрине (url xss)
    даём ссылку на редирект например на мисс красоты 2010 как на скрине (url на редирект)
    [​IMG]
    раскидываем везде линк (url для пассивной XSS) и говорим ХЕРАСЕ ТЁЛКО о_О


    смотрим понты на сниффере
    [​IMG]
    Толку 0, зато уязвимость! :D
    Всё...
     
    #1 Dr..VATSON, 26 May 2010
    Last edited: 28 May 2010
    1 person likes this.
  2. DrakonHaSh

    DrakonHaSh Elder - Старейшина

    Joined:
    16 Apr 2008
    Messages:
    118
    Likes Received:
    29
    Reputations:
    24
    наглядно и понятно, гуд :)

    добавлю:
    сам снифер
    статья об этом сниффере и о том, как разместить его клиента на своем хостинге
     
  3. kroŧ

    kroŧ Member

    Joined:
    19 May 2010
    Messages:
    129
    Likes Received:
    33
    Reputations:
    8
    да способ не плохой только долго кукисы не живут и стоит только выйти с сайта уже не зайти
     
  4. BlackSite

    BlackSite Banned

    Joined:
    6 Feb 2009
    Messages:
    148
    Likes Received:
    100
    Reputations:
    0
    А толку то 0! код ни где не прописывается, то есть завладеть мы им не моежем. А то что можем сделать через сайт это пустяк
     
  5. Dr..VATSON

    Dr..VATSON Elder - Старейшина

    Joined:
    7 Dec 2008
    Messages:
    52
    Likes Received:
    53
    Reputations:
    18
    да, это да о_О
     
    1 person likes this.
  6. АНТИБОТ

    Joined:
    10 Nov 2009
    Messages:
    5
    Likes Received:
    0
    Reputations:
    0
    Прикольно конечно но толку..
     
  7. DrakonHaSh

    DrakonHaSh Elder - Старейшина

    Joined:
    16 Apr 2008
    Messages:
    118
    Likes Received:
    29
    Reputations:
    24
    вам дали удочку и показали как ловить ей рыбу, а вам не нравится рыба, которую поймали для примера... чудаки : ))))
     
  8. BlackSite

    BlackSite Banned

    Joined:
    6 Feb 2009
    Messages:
    148
    Likes Received:
    100
    Reputations:
    0
    Такую рыбу которую ты якобы словил, можно только выпустить, потому что на больше она не пригодна!