XSS на PunBB

Discussion in 'Песочница' started by hamula, 26 Apr 2007.

  1. hamula

    hamula New Member

    Joined:
    29 Sep 2005
    Messages:
    10
    Likes Received:
    1
    Reputations:
    0
    Хочу вытянуть куки определенного человека на сабжевом форуме.
    Длеаю через картинку(скрипт вживляется в .png) а потом челу дается ссылка на картинку.
    Все делаю правильно, из двух полей кукисов, вытягивает только одно.
    Первое поле там punbb_cokies с нужным мне значением, другое поле под названием b, и значением b. Хотя когда в опере смотрю в списке показывает "forum b=b", открываю парамет "b", значение "b".
    Вобщем как раз второе поле которое у всех одинаковое и которое мне не нужно оно вытягивает, а первое нет. Где косяк?
     
  2. Elekt

    Elekt Banned

    Joined:
    5 Dec 2005
    Messages:
    944
    Likes Received:
    427
    Reputations:
    508
    в новых версиях пунба специальная защита от кражи кук.
    даже при наличии хсс - ничего не вытянешь. никак.
     
  3. CheatToBest

    CheatToBest Elder - Старейшина

    Joined:
    2 Mar 2007
    Messages:
    10
    Likes Received:
    4
    Reputations:
    0
    Ну автор ведь говорит одна часть уязвима,значит не все потерянно.....
     
    1 person likes this.
  4. Dracula4ever

    Dracula4ever Elder - Старейшина

    Joined:
    8 May 2006
    Messages:
    418
    Likes Received:
    183
    Reputations:
    26
    а я что то слышал что там не очень сильно защищается файл profile.php =]
     
  5. Nix*

    Nix* Banned

    Joined:
    22 Apr 2007
    Messages:
    9
    Likes Received:
    12
    Reputations:
    -18
    Тоже где то читал про файл profile.php.
    В 62 строке вроде ошибка там,когда определённую команду вводишь.
    Желательно адресок форума скинь.
     
  6. Constantine

    Constantine Elder - Старейшина

    Joined:
    24 Nov 2006
    Messages:
    798
    Likes Received:
    710
    Reputations:
    301
    2 часть куков не получить используя xss на форумах панбб, а от первой нет никакого толка.
     
    1 person likes this.