PDA

Просмотр полной версии : Нашол Xss-вконтакте


brasco2k
24.04.2008, 20:01
После долгих лазаний по контакту нашол одну пассивную XSS:

она нахходится в фильтре друзей:

открвываем "мои друзья" и в фильтре друзей пишем код)!

http://img73.imageshack.us/img73/1086/xekwn8.th.jpg (http://img73.imageshack.us/img73/1086/xekwn8.th.jpg)

не знаю можно ли это както применить, но факт что она есть.

Mo4x
24.04.2008, 20:05
По какому контакту можно обьяснить icq иле чего ?

brasco2k
24.04.2008, 20:05
Vkontakte.ru

ZeTiX
24.04.2008, 20:05
получилось =)


http://i008.radikal.ru/0804/95/729f25a1324at.jpg (http://radikal.ru/F/i008.radikal.ru/0804/95/729f25a1324a.png.html)

brasco2k
24.04.2008, 20:06
у меня не получилось :/

скрин сделай нормальный)

НАЖМИ на него!

SKiMN
24.04.2008, 20:08
Я недопонял куда вводить

xcedz
24.04.2008, 20:10
ми накурился

brasco2k
24.04.2008, 20:10
Открываешь "Мои друзья" - http://vkontakte.ru/friend.php
В правом верхнем углу есть поле: "Фильтр друзей".
в него пишешь:
<script>alert('Античат!'</script>
и ждешь немного

xcedz
24.04.2008, 20:14
гон в опере не пашет

в фф тоже пзц лоленг

минус нах

brasco2k
24.04.2008, 20:18
гон в опере не пашет

в фф тоже пзц лоленг

минус нах

ДА все Работает!
Уже куки у себя стырил)

xcedz
24.04.2008, 20:18
ДА все Работает!


где? в чем ? браузер, версия! чо за голые факты и пальцы гнем?

lexa
24.04.2008, 20:19
блин народ , перед тем как это выложить - прочти подобные темы...
БОЯН !!!!! - тем более бесполезный...

xcedz
24.04.2008, 20:20
у меня нет, это из за знака ! - а это бля боян и ниипёт

ICQ Hool
24.04.2008, 20:23
не работает ни в опере ни в осле

ZeTiX
24.04.2008, 20:27
xss работает в FireFox :/

xcedz
24.04.2008, 20:28
версия браузера и код сюда киньте

в фф у меня не работает я наверно напился как похотливый кабан :D

ZeTiX
24.04.2008, 20:29
FF 2.0.0.14

<image src="" onerror=alert('xek')>

xcedz
24.04.2008, 20:33
угу есть тема тока толку с нее =\ это я как понял из за onerror когды мы все команды расшифруеем ! и onerror уже есть :D

Pir4tt
24.04.2008, 20:33
xcedz, зря минус, хсс работает в этом поле ещё Трэш её описывал, когда нашёл в группах, это хсс в поле активного поиска, поле появляется после того как будет > какого-то количества друзей/групп, тэги любые, ценность 0

xcedz
24.04.2008, 20:35
xcedz, зря минус, хсс работает в этом поле ещё Трэш её описывал, когда нашёл в группах, это хсс в поле активного поиска, поле появляется после того как будет > какого-то количества друзей/групп, тэги любые, ценность 0


в том то и дело что ноль а я погарячился :D

xcedz
24.04.2008, 20:36
пернисти тему надо в другую ветку имхо

D9D9_VAD9
24.04.2008, 20:37
Все работает))

xcedz
24.04.2008, 20:41
А толку то? это тема сродни символу ! не более что тут еще обсудить?

desTiny
28.04.2008, 17:53
по-моему, об этом уже раз тыщу писали...

SKAZ0CHN1k
12.05.2008, 13:46
http://sverdlovesk.net/view/9743/
http://sverdlovesk.net/view/9745/

RaDDeaD
13.05.2008, 00:02
МОЖ ещё туды iframe вставить) аль мож целый шелл))
Да не, тут чёт както нитак... Над чёнидь помащьнее

Евгений Минаев
13.05.2008, 00:12
Заходим на страницу vkontakte.ru и пишем в адресной строке javascript:alert(document.cookie); Просьба не распространяться, пощу в МОА специально пока пашет, потом спущу в паблик

Micr0b
13.05.2008, 21:18
а толк? от того что нужно зайти на контакт потом так сказать убрать силку и подставить javascript:alert(document.cookie); ето даже не пасив хсс, так можно зделать везде, зайдите на forum.antichat.ru и пишем в адресной строке javascript:alert(document.cookie);
Разве что ету фичу можно использувать для СИ =\

Серенький
13.05.2008, 22:02
это прикол был.

puyol
17.05.2008, 20:37
а как можно стырить куки?
автор не написал

Dimi4
17.05.2008, 20:51
http://i039.radikal.ru/0805/ef/6c65503b7740.jpg
Opera 9.24
Работает!

Leroi
06.08.2009, 00:44
все норма ! у мну прокатило ! =) скрин дать ???

Leroi
06.08.2009, 00:50
кстати на счот первого скрина чо то он маленький =) и нифига не видно =) но пофф серогно все катит =))))

eNergy
12.08.2009, 02:15
еще актуально а то в в опере 9.64 не пашет

o3,14um
12.08.2009, 04:30
давно уже не актуально

WALKMAN
12.08.2009, 15:22
походу прикрыли, а то у меня не пашет...

Jokester
12.08.2009, 16:15
НЕАКТУАЛЬНО, ЗАКРЫТО!!!

задолбали!