Авторские статьи Возможность использования xss на yandex.ru и rambler.ru

Discussion in 'Статьи' started by AFoST, 5 Oct 2007.

  1. LeverOne

    LeverOne Elder - Старейшина

    Joined:
    22 Feb 2006
    Messages:
    52
    Likes Received:
    128
    Reputations:
    115
    Кука рамблера "rsid" (сессионная) устанавливается с параметром httpOnly. Этот параметр не позволяет получать к ней доступ, используя document.cookie. На mail.rambler.ru эту куку также невозможно получить таким способом. Сначала этот параметр поддерживался только ИЕ, теперь еще и Файрфокс. И это боян, ребята!

    Таким образом, приведенным кодом можно получить все куки, включая rsid, только если юзер-испытуемый пользуется Оперой (проверено на v9.24). Все, что описано в статье в части рамблера, может использоваться только для таких случаев.

    Кука rsid передается во все зоны, куда передаются rlogin и ruid, поскольку настройка домена, которую можно посмотреть в любом куки-редакторе, у них одинакова.
     
  2. Impuls*

    Impuls* Elder - Старейшина

    Joined:
    3 Oct 2007
    Messages:
    75
    Likes Received:
    6
    Reputations:
    -1
    Ггы... :(
    То есть полный облом?Нееееет!! :)
    Как можно еще скомуниздить куки, есть ли другая лазейка?а то обидно так...
     
  3. inv

    inv Banned

    Joined:
    3 Aug 2007
    Messages:
    261
    Likes Received:
    143
    Reputations:
    -58
    LeverOne

    trace пашет не пашет на рамблере?
     
    1 person likes this.
  4. LeverOne

    LeverOne Elder - Старейшина

    Joined:
    22 Feb 2006
    Messages:
    52
    Likes Received:
    128
    Reputations:
    115
    Traсe там запрещен.
     
    #24 LeverOne, 5 Nov 2007
    Last edited: 8 Nov 2007
  5. blaZe

    blaZe Member

    Joined:
    2 Dec 2007
    Messages:
    16
    Likes Received:
    5
    Reputations:
    0
    Cорри за офтоп но на aport.ru на данный момент существует XSS.Ищем "><script>alert()</script> и видим красивое окошко :)Сам скрипт фильтрует ! и -.Саппорту о баге сообщил пару дней назад-не закрыли.Пользуйтесь =)
     
    1 person likes this.
  6. Roba

    Roba Banned

    Joined:
    24 Oct 2007
    Messages:
    237
    Likes Received:
    299
    Reputations:
    165
    Юзай поиск, было уже
     
    2 people like this.
  7. blaZe

    blaZe Member

    Joined:
    2 Dec 2007
    Messages:
    16
    Likes Received:
    5
    Reputations:
    0
    Да мне незачем.Позавчера нечаянно наткнулся и решил отписать после 0 реакции админов.
     
  8. bul.666

    bul.666 булка

    Joined:
    6 Jun 2006
    Messages:
    719
    Likes Received:
    425
    Reputations:
    140
    Мдя... Мог просто запостить свои Xss в топик "Пассивные Xss" =\
    А статья использование пассивных Xss помойму есть =\
     
  9. =MazaHaka=

    =MazaHaka= Active Member

    Joined:
    8 Feb 2009
    Messages:
    0
    Likes Received:
    131
    Reputations:
    -5
    Отлично.
    детально, подробно расписано.
    Ничего нового не почерпнул, но в качестве учебного материала самое то
     
  10. Life7

    Life7 Banned

    Joined:
    14 Jun 2009
    Messages:
    150
    Likes Received:
    54
    Reputations:
    0
    жаль но оно пачти неактуально.
     
  11. =MazaHaka=

    =MazaHaka= Active Member

    Joined:
    8 Feb 2009
    Messages:
    0
    Likes Received:
    131
    Reputations:
    -5
    существует достаточно ресурсов на которых это актуально