Просмотр полной версии : Есть вопрос
KanapizZ
07.09.2013, 19:23
Вообщем. Есть сайт, там код страницы примерно такой
при етом переменка $u как то там фильтруется (екранирует кавычки так \' и \")
Можно ли произвести какую либо атаку? Мне не для зла а чисто для опыта
Это XSS, одна из клиентских уязвимостей - теория здесь очень большая, статьей очень мало, и в них в основном рассматривается самый простой и не очень эффективный метод атаки - угон куков Экранирование кавычек в этом случае совершенно не имеет значения
Что-бы защитится здесь, нужно преобразовывать > и [B]
KanapizZ
07.09.2013, 19:49
Я понимаю что ето хсс. Но я имею в виду можно ли произвести атаку какую либо например подставить '.eval(phpinfo()).' но кавычки заэкранируются. Есть выход?
5CAbuseHost
07.09.2013, 19:50
атака только если на сайте живой админ можно ему заслать код который пароль сменит или куки тебе отошлёт
KanapizZ
07.09.2013, 19:56
Прочитайте пожалуйсто внимательно 1 и 3 пост...
5CAbuseHost
07.09.2013, 20:00
сам и прочитай свой первый пост я тебе написал что можно сделать включи мозг если тыква внутри не пустая
KanapizZ
07.09.2013, 20:01
За мой счет сходишь к окулисту, ок?
5CAbuseHost
07.09.2013, 20:07
лучше за мой счёт дырку в голове заделай
никакого исполнения кода там не может быть впринципе, php читает твою переменную "c" как строку, а не как исполняемый код, и это логично
KanapizZ
07.09.2013, 20:12
Ну так мб site.ru/?c='.eval(phpinfo()).'
KanapizZ said:
Ну так мб site.ru/?c='.eval(phpinfo()).'
хоть '.умоляю(исполняйся()).', ничего не выйдет.
vBulletin® v3.8.14, Copyright ©2000-2026, vBulletin Solutions, Inc. Перевод: zCarot