Форумы XMB last ver. XSS

Discussion in 'Уязвимости CMS/форумов' started by Brahma, 2 Oct 2006.

  1. Brahma

    Brahma Elder - Старейшина

    Joined:
    14 Jul 2006
    Messages:
    55
    Likes Received:
    13
    Reputations:
    6
    В последних XMB нашёл XSS, как нарыть куки с помощью этого дела - не сообразил, кто додумается - отпишитесь.
    Собственно вот сам код (уберите знак *(звездочка) из тегов):
    Code:
    [url*][url*= onmouseover=a=String.fromCharCode(40,99,41,32,66,114,97,104,109,97);alert(a) style=`color:#fff;background:#fff;`][/url*][/url*]
    
    Надеюсь вы заметили
    Code:
    style=`color:#fff;background:#fff;`
    С помощью этой чтуки можно изменить стиль текста ссылки, тем самым замаскировать её.
    Проверено на IE, Firefox, Opera (8.4) - всё прекрасно работает.
    p.s. для тех, кто собирается рыть дальше в этой ХСС сразу скажу - форум не парсит бб теги, если в них присутствует: ' , ".
    Парсит: < , >, &=&amp; , &nbsp;=&amp;nbsp;(ыыы)... и т.п.
     
    1 person likes this.