PDA

Просмотр полной версии : Как определить фильтр ?


Mo4x
24.04.2008, 21:06
Есть один сайт на нем фильтруется символы < >' " как узнать какими другими знаками он заменяется.
Иле что можно делать если фильтруются символы ?

freddi
25.04.2008, 09:42
смотри код страницы, для замены фильтрующихся символов используй кодирование.
http://ha.ckers.org/xss.html

Mo4x
27.04.2008, 03:55
freddi
-Спасибо , а есть ли какие нибуть дополнительные обходы
фильтрации в веб приложениях для xss атак кроме кодирования .

Spyder
28.04.2008, 00:04
попробуй через пост отправить, мб только гет запросы фильтрует
была на ачате тузла от мэднета

gibson
28.04.2008, 00:41
http://gibs0n.name/tools/madpost.php


Иле что можно делать если фильтруются символы ?

нужно знать как идет запрос к бд
если фильтруется ' то за запрос в ковычках ты никак не вылезешь
мне так кажется что используется
htmlspecialchars($same_shit,ENT_QUOTES);