Просмотр полной версии : Вопрос про проведении атаки класса Xss в форуме Ipb
Короче отправляю самому себе приватное сообщение.В теле письма пишу :
http://aaa.aa/=`aaa.jpg[/IMG]]` style=background:url(javascript:alert())
Когда открываю письмо то вижу следующее :
` style=background:url(javascript:alert())
Могу ли как нибудь изменить код,чтоб выполнить XSS атаку???
GreenBear
04.06.2005, 23:18
умно...
попробуй посталть:
'['color=red']'xaxaxa'['/color']'
что тогда придет?
попробуй через аватору проведи ксс. вот лик на видео:
http://flood3r.com/video/ipb.rar
Green_Bear ты что написал код,не проконал.Приходит то что и отправил.А при вхломе через аватору,какой мне код надо вставить в картинку???
GreenBear
04.06.2005, 23:41
Green_Bear ты что написал код,не проконал.Приходит то что и отправил
мда....
А при вхломе через аватору,какой мне код надо вставить в картинку???
открой аватору в блокноте, та что в архиве с видео.
Попробовал,нет доступа на загрузку аватары.Можно только уже предоставленые аватары.Может можно изменить мой вышеописаный код,чтоб я мог бы заполучить кукисы.Так форум сильно защищён.Но дыры конечно будут.Ну что есть какие-нибудь высказывания?
Green_Bear я ни так тебя понял.Когда вставляю твой код '['color=red']'xaxaxa'['/color']' без всяких ковычек,то мне выписывается красным цветом хахаха.
И что дальше???
Ну кто-нить чё-нибудь придумайте.
GreenBear
05.06.2005, 17:38
'['color=red']'xaxaxa'['/color']'
это прикол был... мля... шутка такая...
и я тебе дал линк на реальный баг.
да,но когда я вхожу в Edit avatar,то там вообще нет для ввода url.А когда загружаю с компа при выборе browse,то они говорят,что нельзя.Возможно,что эта кртинка с кодом весит много?
GreenBear
05.06.2005, 17:55
200 байт...
пришли мне на мыло : drewmc@yandex.ru
Эту картинку,и путь к сниферу...
GreenBear
05.06.2005, 18:10
снифер на флудере не пашет из-за хоста.. там настройки специфические... сниффер античата используй... а слать ее.. она в архиве есть. там открой ее с помощью блокнота и перемени путь к снифер.у
vBulletin® v3.8.14, Copyright ©2000-2026, vBulletin Solutions, Inc. Перевод: zCarot