Чаты XSS в muz-tv

Discussion in 'Веб-уязвимости' started by Black_Death, 16 Nov 2004.

  1. Black_Death

    Black_Death New Member

    Joined:
    16 Nov 2004
    Messages:
    26
    Likes Received:
    1
    Reputations:
    -1
    Я попробовал сделать команду, чтобы в моей инфе была ссылка на сниффер античата (как в уроке), но там теперь запрещено вводить символы типа ' <> и т.д. Тогда я попробовал сделать тоже самое на prikol.com.ru (там такие символы вводить можно в инфу) но почему то не получилось!! Чё за фигня?? Тока не орите сразу "Ламер надо мозгами пошевелить", я начинающий, и не знаю таких команд, просто всё списывал...
     
  2. Fr1k

    Fr1k Elder - Старейшина

    Joined:
    11 Jun 2004
    Messages:
    252
    Likes Received:
    4
    Reputations:
    0
    Да нет кричать на тя никто и не собирается... а дело втом что это не значит что прочитав пример в каком нить уроке... ты пойдёшь и взломаешь первый попавшийся чат. На сколько я помню в pricol.com.ua бага была в цвете... там через цвет много можно было получить... а вообще посмотрю!
     
  3. Fr1k

    Fr1k Elder - Старейшина

    Joined:
    11 Jun 2004
    Messages:
    252
    Likes Received:
    4
    Reputations:
    0
    Вообщем чат твой Pricol.com.ua дырявый ужас:
    1. В чате можно использовать любой размер шрифта:
    сохраняешь нижний фрэйм ввода сообщений... редактируешь любой цвет типа '000000' на 0 SIZE%3D7 , объясняю почему %3D, потому что %3D это = но если там поставить равно то оно автоматически будит удалятса... так что будит катить %3D
    2. Дыра произвольной вставки хтмл'a через ник... тоесть можно получить сэсси администраторов через ник... объясню попоже как!!!
    3. Можно получить сээсии любого человека... проделав 1 шаг, но там проблема в цвете он не принимает больше 20 помоему символов... в нижнем фрэйме нужно поставить типа 2000 вот и всё юзай... а нащёт 1 первого чата неплохо бы адресс чтоб ты написал!