PDA

Просмотр полной версии : XSS на ozon.ru


oliday
12.01.2016, 16:09
Приступим.

Дело было вечером, Делать было нечего.

Я рыскал по всему рунету в надежде найти 1 интересную вещь. (Модель ноутбука)

Как вдруг я наткнулся на ozon.ru

Уже позже я узнал, что это 1 из крупных магазинов в рунете.

Мне стало очень интересно что это за магазин?

И от своего "природного" интереса я ввёл в строку поиска:

alert(1)

Я увидел, что сервер оставил только alert(1)

Это уже значило что фильтровал он самую малость.

( в данном случае он смог отфильтровать только )

Ну что же.

Я вспомнил, что читал на хабре про приём с Unicode.

Приступим.

Откопав таблицу знаков Unicode, я перекодировал payload.

получилось вот это:

u0061lert("hack")

Далее я проверил фильтруются ли следующие символы:

',|,\,) и другие.

И получил на выходе:

'|\u0061lert("hack")|'

Ну что же, проверим?

http://pix.my/9k3JvjUJ

ну, так вот.

немного обрадовался. Пошёл писать в поддержку озона.

увы, но не все ценят "безопасность".

http://pix.my/Qr5VZy9C

Это лишь пример.

кому не так трудно, накиньте на чай.

5maks5
12.01.2016, 23:06
Работает до сих пор. Пруф. (http://www.ozon.ru/?context=search&text=%27%7c%5cu0061lert(%22hack%22)%7c%27&links=1) Зелени этому господину и вперед - за куками?

Zen1T21
12.01.2016, 23:20
'|alert("hack")|'

И так работает

erwerr2321
12.01.2016, 23:28
Умница! ВСЁ работает!

BabaDook
12.01.2016, 23:44
в хроме работает

kingbeef
13.01.2016, 01:02
oliday said:
↑ (https://antichat.live/posts/3939329/)
alert(1)


Такой код не сработает никогда.

5maks5
15.01.2016, 14:59
Fixed.

oliday
15.01.2016, 16:33
коллега нашел sql иньекцию.

сплоит почти дописан.

посмотрим на реакцию азона.

возможно продадим в хорошие руки)

удачи

erwerr2321
15.01.2016, 17:15
oliday said:
↑ (https://antichat.live/posts/3940667/)
коллега нашел sql иньекцию.
посмотрим на реакцию азона.


Тоесть ты решил и эту язву загубить?!

oliday
15.01.2016, 17:19
ms13 said:
↑ (https://antichat.live/posts/3940684/)
Тоесть ты решил и эту язву загубить?!


я им отписал о находке.

ежели нету наград, то пусть пойдут лесом...

я лучше тут продам или на хф.

пусть бд льют.

по***

5maks5
15.01.2016, 20:15
oliday said:
↑ (https://antichat.live/posts/3940689/)
я им отписал о находке.
ежели нету наград, то пусть пойдут лесом...
я лучше тут продам или на хф.
пусть бд льют.
по***


А суть? Каталог Озона доступен для выгрузки. Пароли - под хэшем.

В чем цимус, Карл?)

smack
15.01.2016, 20:20
5maks5 said:
↑ (https://antichat.live/posts/3940757/)
А суть? Каталог Озона доступен для выгрузки. Пароли - под хэшем.
В чем цимус, Карл?)


База для email/sms рассылки.

5maks5
15.01.2016, 22:08
smack said:
↑ (https://antichat.live/posts/3940760/)
База для email/sms рассылки.


Слабый аргумент. Баз для рассылок итак пруд-пруди.

{iddqd}
15.01.2016, 22:55
какеры думают, что там номера кредиток прямо в текстовом файле на рабочем столе лежат

erwerr2321
17.01.2016, 02:37
oliday said:
↑ (https://antichat.live/posts/3940689/)
я им отписал о находке.


Ты сообщил, они пофиксили!

Сообщи за вторую и её постигнет та же участь!

Всё в нормах...white!

Но ты ж хотел монетизировать находку...? тогда мне не понятен этот твой


oliday said:
↑ (https://antichat.live/posts/3940689/)
по***