PDA

Просмотр полной версии : Попытка поиска XSS


hahalupa
22.04.2012, 01:00
Цитата:


Да без проблем. )))



А теперь подумай как её можно применить Быть может засунуть в код ссылку на фейк или связку эксплоитов...

noizZzefan
22.04.2012, 01:00
Ну пасибки что разъяснили)))))буду на других сайтах искать)а на мэйлру еще возможно найти?хотяб пассивку?

noizZzefan
22.04.2012, 01:00
Цитата:

Сообщение от dimi127

Это не php. А буквы после & это символы разные. Когда она не загружается, возможно шабоон не прогрузился и вылетает эта штука. Ты в тогда поидее не оперой пользуешься. Так что... да и искать xss'ку вконтакте, думаю даже для хороших хакеров безсмысленно. К томуже, кукисов подмена не помагает, если про сниффер говорить. По крайней мере в моей последней попытке, ничего полезного не вышло.

Ты прав)))))ищу в safari.в мини оперу лень лазить)))

MaCroSs
22.04.2012, 01:00
На ачате еще нашли
Но толку он нее ноль

Вставляем в статус " autofocus/onfocus="alert(123)"
Сохраняем и опять жмем якобы изменить

noizZzefan
22.04.2012, 01:00
Хэллоу.попробывал вконтакте проверить на уязвимости.в окне поиска вставлял скрипт.вылетало что типо страница не загружена,НО когда она загружается не полностью,появляется это:
><script>alert(you_are_found_XSS)</script
я по PHP не очень,кто может объяснить что это за фигня?

dimi127
22.04.2012, 01:00
Это не php. А буквы после & это символы разные. Когда она не загружается, возможно шабоон не прогрузился и вылетает эта штука. Ты в тогда поидее не оперой пользуешься. Так что... да и искать xss'ку вконтакте, думаю даже для хороших хакеров безсмысленно. К томуже, кукисов подмена не помагает, если про сниффер говорить. По крайней мере в моей последней попытке, ничего полезного не вышло.

chevjoyj
22.04.2012, 01:00
Цитата:


попробывал вконтакте проверить на уязвимости



это всё равно что нарисовать идеальный круг
вроде теоретически это возможно
но всё равно запаришься
и не факт что получиться
мне кажеться просто фильтр недофильтровал

Robbie1
22.04.2012, 01:00
Это невозможно

hahalupa
22.04.2012, 01:00
Цитата:


я по PHP не очень,кто может объяснить что это за фигня?



Не PHP, а javascript

Robbie1
22.04.2012, 01:00
noizZzefan, Для начала выучи html, js потом только php мой юный хакер

Nixx
22.04.2012, 01:00
Вконтакте я нашел 2 xss,но смысла от них нет (

hahalupa
22.04.2012, 01:00
Покажи

Nixx
22.04.2012, 01:00
Да без проблем. )))

MaCroSs
22.04.2012, 01:00
Цитата:

Сообщение от Nixx

Да без проблем. )))


Я типо такой вчера на Сп рашивай ру нашол

noizZzefan
23.04.2012, 01:00
Цитата:

Сообщение от dimi127

Это не php. А буквы после & это символы разные. Когда она не загружается, возможно шабоон не прогрузился и вылетает эта штука. Ты в тогда поидее не оперой пользуешься. Так что... да и искать xss'ку вконтакте, думаю даже для хороших хакеров безсмысленно. К томуже, кукисов подмена не помагает, если про сниффер говорить. По крайней мере в моей последней попытке, ничего полезного не вышло.

Блин,просто в жизни ни 1 XSS не нашёл,задолбался,все время угрохал для взлома мылру.друзья задолбали решил крупно заняться.Дай плиз пару уязвимых сайтов,потренироваться!)

dimi127
24.04.2012, 01:00
Цитата:

Сообщение от noizZzefan

Блин,просто в жизни ни 1 XSS не нашёл,задолбался,все время угрохал для взлома мылру.друзья задолбали решил крупно заняться.Дай плиз пару уязвимых сайтов,потренироваться!)

Омг... Ну смотри. Есть сайт, vunltraq.com ; я им один раз пользовался, чтобы проверить достоверность данных, но так как использовать эксплойты найденые другими пользователями меня угнетает, я забил. Зайди туда. И поищи. Только для эффективности, не открывай спойлер с эксплоитом. Сам поищи.

what_your_pass
26.04.2012, 01:00
у меня есть пару пасивных XSS от Wordpress Хочу скомунизить у админа его куки...
вопрос такой, антивирус как то будет мне мешать проделать всю махинацию? т.е. там же gif картинки с java скриптом, антивирус полюбому это увидит... Или не увидит?

M@ZAX@KEP
27.04.2012, 01:00
Увидит на паблик сниффере чисто небезопасный домен этого сниффера, но ничего не скажет на твоём индивидуальном сниффере.

ЗЫ не java, а javascript.

apprentice
27.04.2012, 01:00
антивирус каспера видит сниффер =)а вот если у тебя активка то все норм

M@ZAX@KEP
28.04.2012, 01:00
при чём тут тип xss? Сам сниффер палится хоть с активкой, хоть с пасивкой.