PDA

Просмотр полной версии : Есть вопрос


KanapizZ
07.09.2013, 19:23
Вообщем. Есть сайт, там код страницы примерно такой

при етом переменка $u как то там фильтруется (екранирует кавычки так \' и \")

Можно ли произвести какую либо атаку? Мне не для зла а чисто для опыта

XAMEHA
07.09.2013, 19:42
Это XSS, одна из клиентских уязвимостей - теория здесь очень большая, статьей очень мало, и в них в основном рассматривается самый простой и не очень эффективный метод атаки - угон куков Экранирование кавычек в этом случае совершенно не имеет значения

Что-бы защитится здесь, нужно преобразовывать > и [B]

KanapizZ
07.09.2013, 19:49
Я понимаю что ето хсс. Но я имею в виду можно ли произвести атаку какую либо например подставить '.eval(phpinfo()).' но кавычки заэкранируются. Есть выход?

5CAbuseHost
07.09.2013, 19:50
атака только если на сайте живой админ можно ему заслать код который пароль сменит или куки тебе отошлёт

KanapizZ
07.09.2013, 19:56
Прочитайте пожалуйсто внимательно 1 и 3 пост...

5CAbuseHost
07.09.2013, 20:00
сам и прочитай свой первый пост я тебе написал что можно сделать включи мозг если тыква внутри не пустая

KanapizZ
07.09.2013, 20:01
За мой счет сходишь к окулисту, ок?

5CAbuseHost
07.09.2013, 20:07
лучше за мой счёт дырку в голове заделай

Konqi
07.09.2013, 20:07
никакого исполнения кода там не может быть впринципе, php читает твою переменную "c" как строку, а не как исполняемый код, и это логично

KanapizZ
07.09.2013, 20:12
Ну так мб site.ru/?c='.eval(phpinfo()).'

Konqi
07.09.2013, 21:56
KanapizZ said:
Ну так мб site.ru/?c='.eval(phpinfo()).'


хоть '.умоляю(исполняйся()).', ничего не выйдет.