xss на рамблере: как обойти HttpOnly

Discussion in 'Песочница' started by kl0yn, 14 Feb 2009.

  1. kl0yn

    kl0yn New Member

    Joined:
    15 Dec 2008
    Messages:
    31
    Likes Received:
    3
    Reputations:
    0
    Ни для кого не секрет, что на рамблере есть много xss-уязвимостей. Но не всегда получаеться их использовать, потому что куку по которой можно получить доступ к ящику, рамблер дает с атрибутом HttpOnly. Т. е. джава скрипт просто не видит эту куку. Один только файрфокс игнорирует этот атрибут и передает джава скрипту куки с HttpOnly.

    Есть ли актуальный метод обхода HttpOnly?
     
  2. mikhoni

    mikhoni Elder - Старейшина

    Joined:
    20 Aug 2008
    Messages:
    33
    Likes Received:
    6
    Reputations:
    8
    да чет не занимался. ты лучше скажи, сканером иль ручками нашел?
     
  3. kl0yn

    kl0yn New Member

    Joined:
    15 Dec 2008
    Messages:
    31
    Likes Received:
    3
    Reputations:
    0
    mikhoni, что нашел? xss пасивку? Да их же куча в паблике. И рамблер их и не очень спешит закрывать.
     
    1 person likes this.
  4. mikhoni

    mikhoni Elder - Старейшина

    Joined:
    20 Aug 2008
    Messages:
    33
    Likes Received:
    6
    Reputations:
    8
    а ну спасибо) посмотрю) может чего придумаю.
     
  5. mikhoni

    mikhoni Elder - Старейшина

    Joined:
    20 Aug 2008
    Messages:
    33
    Likes Received:
    6
    Reputations:
    8
    хм, а что мешает запихнуть ифрейм поверх с сообщением типа введите пароль.
    сабмит на снифер, а потом редирект на станичку рамблера.
    нада разобраться в коде и сделать джаваскрипт который поменяет страничку коорденатьно. долго, но если сделать хорошо, жертва даже не заметит.
    есть пару идей. стукни мне в асю 8365777.
     
  6. mikhoni

    mikhoni Elder - Старейшина

    Joined:
    20 Aug 2008
    Messages:
    33
    Likes Received:
    6
    Reputations:
    8
    Ну рас уж тут все в паблик. проблема решена) xss раскрутили,
    немножко иначе, но все работает. скоро выложим результаты. все дочерта проста)
    думаю многие сами до этого дошли!
     
  7. bombeg

    bombeg Member

    Joined:
    27 Oct 2008
    Messages:
    136
    Likes Received:
    83
    Reputations:
    8
    и давно ли он начал так делать?
     
  8. mikhoni

    mikhoni Elder - Старейшина

    Joined:
    20 Aug 2008
    Messages:
    33
    Likes Received:
    6
    Reputations:
    8
    их задолбало искать xss вот и сделали.
     
  9. Tigger

    Tigger Elder - Старейшина

    Joined:
    27 Aug 2007
    Messages:
    936
    Likes Received:
    527
    Reputations:
    204
    Парень неплохо набил постов в своей теме... Бррррррр......
    Диалога не вышло... Монолог тут!!!
     
  10. mikhoni

    mikhoni Elder - Старейшина

    Joined:
    20 Aug 2008
    Messages:
    33
    Likes Received:
    6
    Reputations:
    8
    не понял тебя..... на кого ты бочку катишь :confused:
     
Loading...
Similar Threads - рамблере обойти HttpOnly
  1. Flashid
    Replies:
    3
    Views:
    2,497