XSS на www.pochta.ru

Discussion in 'Уязвимости' started by kot777, 25 Dec 2005.

  1. kot777

    kot777 O-la-la!

    Joined:
    13 Aug 2004
    Messages:
    588
    Likes Received:
    435
    Reputations:
    454
    Решил я побродить по почтовикам поискать себе почту чтобы мой ник не был занят. И вот в поисках набрел на -www.pochta.ru . Зарегинил себе почту и решил проверить на xss. Нашел пару пассивок, но думаю этого мало и решил посмотреть чё-нибудь активного. Какого же было моё удивление когда я прекрепил html к письму с простейшими xss, и они запустились вот несколько из них:
    Когда же я запустил эту же html через IE, сложилось ощущение что почту вообще не защищали. Посмотрел Куки, там только сессия, поставил галку сохранить пароль, в Куках появился md5 криптованный пароль. После дальнейшего изучения нашел что для установки фильтра не нужен пароль. (с)KoT777
    _______
    статья перемещена из МОА, за ненадобностью.
     
    4 people like this.