XSS в ucoz?

Discussion in 'Песочница' started by Ponchik, 24 Oct 2007.

  1. Ponchik

    Ponchik Хлебо-булочное изделие

    Joined:
    30 Aug 2005
    Messages:
    687
    Likes Received:
    807
    Reputations:
    311
    re2all :)

    Ну... В общем такая штука есть везде как я посомтрел и понял :)
    Вот случайно выбрал пару сайтов
    _http://cs.ucoz.ru/forum/5"><h1>Hello
    _http://levitski.clan.su/index/34-13"><h1>Hello
    _http://muonline.ucoz.ru/forum/2-2-1"><h1>Hello
    _http://ucoz.ucoz.ru/news/2006-11-08-17"><h1>Hello
    Вот, работает, но если прописать <script> ... </script> ему не понравится символ /
    Возможно-ли это обойти?
    Offtop: Прошу не бить если не туда выложил, более подходяшего места не нащёл :)
     
    #1 Ponchik, 24 Oct 2007
    Last edited: 24 Oct 2007
    2 people like this.
  2. $aSH

    $aSH New Member

    Joined:
    15 May 2006
    Messages:
    9
    Likes Received:
    3
    Reputations:
    0
    Code:
    _http://cs.ucoz.ru/forum/5%22style="background:url(javascript:alert('ok'))
    
    работает только в IE
     
  3. $aSH

    $aSH New Member

    Joined:
    15 May 2006
    Messages:
    9
    Likes Received:
    3
    Reputations:
    0
    http://old.antichat.ru/crackchat/HTML/
    тебе в помощь
     
  4. inv

    inv Banned

    Joined:
    3 Aug 2007
    Messages:
    261
    Likes Received:
    143
    Reputations:
    -58
    проверял в опере..думаю работает везде

    %25 надо заменить на что-нибдуь другое

     
    #4 inv, 24 Oct 2007
    Last edited: 24 Oct 2007
    2 people like this.
  5. $aSH

    $aSH New Member

    Joined:
    15 May 2006
    Messages:
    9
    Likes Received:
    3
    Reputations:
    0
    onmouseover мне не нравится =\
     
  6. inv

    inv Banned

    Joined:
    3 Aug 2007
    Messages:
    261
    Likes Received:
    143
    Reputations:
    -58
    чем
     
    2 people like this.
  7. Cawabunga

    Cawabunga Elder - Старейшина

    Joined:
    16 Apr 2007
    Messages:
    359
    Likes Received:
    165
    Reputations:
    -22
    Не напрягайся он тупо посты набивает! :)
     
    #7 Cawabunga, 25 Oct 2007
    Last edited: 25 Oct 2007
  8. $aSH

    $aSH New Member

    Joined:
    15 May 2006
    Messages:
    9
    Likes Received:
    3
    Reputations:
    0
    calintz
    ты еще скажи что я дату регистрации подкрутил.
    хочется показаться умным... постарайся себя пересилить

    inv
    первый способ только при наведении на ссылку. собственно этим и не нравится, блок не обрабатывается
    второй способ - опера игнорит
     
  9. inv

    inv Banned

    Joined:
    3 Aug 2007
    Messages:
    261
    Likes Received:
    143
    Reputations:
    -58
    visibility:none;width:300;height:300; тебе это не о чем не говорит?ссылку можно растянуть на весь броузер

    единственное токо я перепутал onmouseover c onmousemove

    Поэтому я честно говоря не вижу что тут может не нравится?=)
    п с я все тестил в опере (смотреть надо только второй вариант)
    насчет не обрабаывается - незабываем удалять пробелы получаемые после вставки кода на форуме
     
    #9 inv, 25 Oct 2007
    Last edited: 25 Oct 2007
    1 person likes this.
  10. $aSH

    $aSH New Member

    Joined:
    15 May 2006
    Messages:
    9
    Likes Received:
    3
    Reputations:
    0
    во, точно. а я смотрю чтото не то...

    зы. не поверишь, говорит
     
  11. inlanger

    inlanger Elder - Старейшина

    Joined:
    7 Jan 2007
    Messages:
    985
    Likes Received:
    283
    Reputations:
    27
    чё-то не сильно работает...
     
  12. inv

    inv Banned

    Joined:
    3 Aug 2007
    Messages:
    261
    Likes Received:
    143
    Reputations:
    -58
    все работает,пробелы уберите.
     
  13. heks

    heks Banned

    Joined:
    24 Aug 2007
    Messages:
    713
    Likes Received:
    95
    Reputations:
    12
    как то раньше исследовал его на xss нашел на форуме пару.