PDA

Просмотр полной версии : С помощью Js узнать как можно больше


cop
20.11.2006, 20:45
Закинул на доску обьявлений сообщение с JavaScript'ом. Думал выловлю сессию админа, так как тот частенько проверяет доску через админку.
Но тут такая проблема.

Админ заходид в админку не через форму php, а через авторизацию Апача (окно вылетает в браузере), соответсвенно никакая сессия не создаеться.

Такой вопрос: что можно узнать на стороне клиент с админ-панельки? Обидно упускать такую возможность получить информацию.

fucker"ok
20.11.2006, 21:02
xss тут не катит, т.к. все это дело передаётся хедерами. Можно попытатся сделай фейк такой админки, помню даже где-то статья Hidden'а была )
А вот и она
Применение Basic Authorization против форумов (https://forum.antichat.ru/threadnav20911-1-10.html)

cop
20.11.2006, 21:03
Fake не пройдет, админ довольно не глупый. Кто му, он JS запуститься только если админ перейдет на страницу управления доской.

fucker"ok
20.11.2006, 21:20
запуститься только если админ перейдет на страницу управления доской.
Я так понимаю чтобы туда зайти, он и должен ввести логин\пасс. А если ты сделаешь, как написанно в статье, то у него ещё раз окошко вылетет, причем в адресной строке будет адрес админки.

cop
20.11.2006, 21:48
fucker"ok, опа... это уже интересно... :)
+1 тебе и автору ;)

cop
20.11.2006, 23:05
Но все же, может еще будут какие-то советы? Ведь адресок у верху окна-то будет указывать на другой сервер. Ато на этот сервер все доемены уже прорегены и имя короткое, шоб какую-то букву пропустить.

cop
21.11.2006, 02:19
Вот например можно получить все содержимое страницы?