Чаты Чего бы сделать с чатом если проходят практически все символы кроме "<" и ">"

Discussion in 'Веб-уязвимости' started by BNF, 23 Apr 2005.

  1. BNF

    BNF Elder - Старейшина

    Joined:
    16 Apr 2005
    Messages:
    55
    Likes Received:
    1
    Reputations:
    0
    Можно ли как-нить или обойти защиту чата, или ещё как-то, в общем символы:
    " ' \ `

    проходят так как они есть, а вот < > меняются на &gt и &rt

    Кто-нить знает какую бы заподлянку устроить?:)
     
  2. Майор

    Майор Active Member

    Joined:
    24 Oct 2004
    Messages:
    558
    Likes Received:
    112
    Reputations:
    146
    это зависит от структуры html кода, т е можно ли нарушить структуру этими символами
     
  3. BNF

    BNF Elder - Старейшина

    Joined:
    16 Apr 2005
    Messages:
    55
    Likes Received:
    1
    Reputations:
    0
    Нет, вот именно, что внутрь тэга тоже никак не войдешь:) Вот я и подумал может как-либо все-таки можно извернуться, чтобы либо вообще без тэговых знаков обойтись, либо обойти их как-то...
     
  4. Algol

    Algol New Member

    Joined:
    29 May 2002
    Messages:
    1,759
    Likes Received:
    4
    Reputations:
    0
    Как такое может быть ?
    Если не фильтруются символы " и ' , то нарушить структуру всегда можно...
     
  5. BNF

    BNF Elder - Старейшина

    Joined:
    16 Apr 2005
    Messages:
    55
    Likes Received:
    1
    Reputations:
    0
    а как нарушишь..?
    Тут такая фигня что мессага прилетает сюда:

    <font color="black"> сюда </font>

    и получается, что хоть эти символы и проходят внутри тэга <font> ничего не сделаешь.... и как назло дырки в цвете нет:) там только буквы проходят длинной менее 14 символов... вот такая фигня получается...
    вот я и подумал, а нельзя ли все-таки как-то протиснуть знаки <, >...
    (это cgi скрипт, по видимому написан на Перле)
     
  6. BNF

    BNF Elder - Старейшина

    Joined:
    16 Apr 2005
    Messages:
    55
    Likes Received:
    1
    Reputations:
    0
    в общем нужна ваша помощь. Похожая ситуация только теперь такой расклад.
    Я могу влезть сюда:

    <img src="http://pic.jpg" xxx >
    <a href="http://site.ru/" xxx > xxx </a>

    Вместо "xxx" можно: " ' \ / `
    но нелья символы тэгов: <>
    подскажите чего бы такого сделать интересного??
    я в принципе только xxx на вот такое подменил:
    style="font-size:200px"
    ну да ниче.... весело...:) а ещё повеселее кто-нить может??:)
     
  7. FoX's

    FoX's Дохлый

    Joined:
    26 Dec 2004
    Messages:
    169
    Likes Received:
    29
    Reputations:
    0
    style="font-size:0px 8)))
     
  8. BNF

    BNF Elder - Старейшина

    Joined:
    16 Apr 2005
    Messages:
    55
    Likes Received:
    1
    Reputations:
    0
    ну это измениться только для одного тэга, но тоже весьма интересно! :D
    а ещё чего-нибудь?? :)
     
  9. Algol

    Algol New Member

    Joined:
    29 May 2002
    Messages:
    1,759
    Likes Received:
    4
    Reputations:
    0
    style=background:url(javascript:for(;;)alert())