Ваши вопросы по уязвимостям.

Discussion in 'Уязвимости' started by darky, 4 Aug 2007.

Thread Status:
Not open for further replies.
  1. Mixon

    Mixon Elder - Старейшина

    Joined:
    12 Mar 2008
    Messages:
    394
    Likes Received:
    119
    Reputations:
    12
    Подскажите пожайлуста,я нашел активную хсс на сайте,только немогу сложить код для него,уязвимость находится в строчке
    <span style="color:#FFFFFF">...</span>
    после FFFFFF могу вставить любой текст,но идется фильтрацыя знаков ",',<,>.Остальные вроде не фильтруются,помогите сложить код,плиз...и даже в старом ачате есть в faq подобный пример
    <span style=top:expression(alert('ok'))></span>
    вот только тут есть ' и сам етот пример даже с ними не работает....
     
  2. preda1or

    preda1or Member

    Joined:
    27 Oct 2008
    Messages:
    167
    Likes Received:
    96
    Reputations:
    6
    Подскажу: если фильтруется то, что ты написал, то дальше развития "уязвимости" я не вижу.
     
  3. Mixon

    Mixon Elder - Старейшина

    Joined:
    12 Mar 2008
    Messages:
    394
    Likes Received:
    119
    Reputations:
    12
    Ну нескажи,слаживают и без етих знаков запросы...я уже туда вставлял даже картинку от сниффера,только вот же сами куки нешли,есле бы место картинки ссылку на яваскрипт запихнуть и чтобы он запустился то вс отлично бы пошло,ну такой ф-цыи я например незнаю...и видел дето о xss через utf7 там вопше какраз ети же знаки заменяются....думаю можно выход найти.....
     
  4. preda1or

    preda1or Member

    Joined:
    27 Oct 2008
    Messages:
    167
    Likes Received:
    96
    Reputations:
    6
    попробуй
     
    1 person likes this.
  5. Mixon

    Mixon Elder - Старейшина

    Joined:
    12 Mar 2008
    Messages:
    394
    Likes Received:
    119
    Reputations:
    12
    дык ето ты вопше яваскрипт написал,а нужно придумать как его же втилющить в тег span style чтобы он работал то....ты нарна вопше не понял суть проблемы....
     
  6. preda1or

    preda1or Member

    Joined:
    27 Oct 2008
    Messages:
    167
    Likes Received:
    96
    Reputations:
    6
    далпаёп)))))

    вот:
     
    #4106 preda1or, 14 Dec 2008
    Last edited: 14 Dec 2008
  7. l1ght

    l1ght Elder - Старейшина

    Joined:
    5 Dec 2006
    Messages:
    191
    Likes Received:
    678
    Reputations:
    333
    old.antichat.ru/txt/IPB/index3.php
     
  8. Mixon

    Mixon Elder - Старейшина

    Joined:
    12 Mar 2008
    Messages:
    394
    Likes Received:
    119
    Reputations:
    12
    1.непашет!!!!!!!!
    2."далпаёп" тут развешто только ты....
     
  9. preda1or

    preda1or Member

    Joined:
    27 Oct 2008
    Messages:
    167
    Likes Received:
    96
    Reputations:
    6
    вот:
     
  10. Mixon

    Mixon Elder - Старейшина

    Joined:
    12 Mar 2008
    Messages:
    394
    Likes Received:
    119
    Reputations:
    12
    Тут россмотрена проблема с фильтрацыей ; только,а у меня наоборот,она норм работает,и вопше,тут расмотрен совсем другой случай, с [COLOR] который потом переделуется,а не напрямую со стилем...
     
  11. Mixon

    Mixon Elder - Старейшина

    Joined:
    12 Mar 2008
    Messages:
    394
    Likes Received:
    119
    Reputations:
    12
    я уже пробывал так,етот метод везде россматрюют,но он неработает почемуто даже напрямую,даже из робочий пример сам беру и он не пашет почемуто!(((
     
  12. Aleans

    Aleans New Member

    Joined:
    14 Dec 2008
    Messages:
    4
    Likes Received:
    0
    Reputations:
    0
    Подскажите пожалуйста как можно добавить себя в закрытую группу на сайте vkontakte.ru, без одобрения администратора группы, может быть есть какая то уязвимость на этот случай? Большое спасибо всем кто откликнется!!
    Меня там интересует в первую очередь фотоальбом
     
  13. Tigger

    Tigger Elder - Старейшина

    Joined:
    27 Aug 2007
    Messages:
    936
    Likes Received:
    527
    Reputations:
    204
    Взломать админа группы и добавить себя самостоятельно!
     
  14. Aleans

    Aleans New Member

    Joined:
    14 Dec 2008
    Messages:
    4
    Likes Received:
    0
    Reputations:
    0
    Как же можно это сделать? вообще мне бы подошел любой из участников этой группы
    Смысл в том что мне нужна их скрытая инфа, в первую очередь фотки, ну и желательно все остальное :)
     
    #4114 Aleans, 15 Dec 2008
    Last edited: 15 Dec 2008
  15. j0ker13

    j0ker13 Elder - Старейшина

    Joined:
    28 Jul 2008
    Messages:
    199
    Likes Received:
    16
    Reputations:
    5
    при запросе /index.php?list=range' выдает ошибку
    query = No where in query: SELECT * FROM
    куда вставить where?)
     
  16. masternet

    masternet Elder - Старейшина

    Joined:
    18 May 2008
    Messages:
    58
    Likes Received:
    43
    Reputations:
    0
    никуда её ненадо ставить..дай линк..раскручу(если скуля,но я думаю 99% скуль)
     
  17. j0ker13

    j0ker13 Elder - Старейшина

    Joined:
    28 Jul 2008
    Messages:
    199
    Likes Received:
    16
    Reputations:
    5
    2masternet хых)) в пм)
     
  18. SHS

    SHS Elder - Старейшина

    Joined:
    4 Aug 2008
    Messages:
    53
    Likes Received:
    2
    Reputations:
    1
    Есть сайт с MSSQL inj.
    Скрипт фильтрует симолы (",.)(][=; ..... итд).
    То есть отсылает их виде ascii символов.
    Вот пример для наглядности:
    index.asp?news=-1'
    Invalid column name '#39'. (где #39 - ascii код одинарной кавычки).

    Можно ли это ппобороть? Необходимо получить возможность комментирования и прерывания запроса (это ; и --. Причем -- переводит в ascii, только если два знака дефиса).

    Через union select данные выводятся без каких-либо проблем. Но мне нужно исполнение комманд в этом случае. ;)
     
  19. geforce

    geforce Member

    Joined:
    21 Aug 2008
    Messages:
    300
    Likes Received:
    26
    Reputations:
    -5
    это не тот пост который тебе нужен! Вот зайди сюда http://forum.antichat.ru/thread94702.html или сюда http://forum.antichat.ru/thread45578.html

    А вобще:
    Узнаешь имя админа группы далее скидываешь ему ссылку http://www.vkavkaz.tu2.ru/ ну типа поддержи наш сайт и т.д. Могешь сам придумать что нить в этом плане ну или типа (дипломная работа подержи зарегся) Далее идешь сам по ссылку http://www.vkavkaz.tu2.ru/index1.php и смотришь мыло с пасом последнее вот и вс удачи!
     
    #4119 geforce, 16 Dec 2008
    Last edited: 16 Dec 2008
  20. BanQui

    BanQui Elder - Старейшина

    Joined:
    10 Jul 2008
    Messages:
    68
    Likes Received:
    18
    Reputations:
    -11
    Люди вот вам сайт hollyro.zapto.org ! Доступ к базе hollyro.zapto.org/phpmyadmin ! Прошу если вы раскрутите,пожалуйста напишите как вы это сделали! Только не трогайте базу!!!
    P.S. Спасибо!!! Это мой сайт дал просто на раскрутку! Интересно как моно ракрутить! Вот как читать файлы hollyro.zapto.org/phpmyadmin/phpmyadmin.css.php ! Я вам в рот положил терь жуйте!
     
Thread Status:
Not open for further replies.