Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Проверка на уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=110)
-   -   Поковыряйте сайтец www.mdk.su (https://forum.antichat.xyz/showthread.php?t=100748)

Blagotvor 17.01.2009 13:38

функционал сайта доделан полностью!

прошу вас проявить больше активности... нашли пару xss-ок и все?.. я просто так что ли для красоты вашу кнопку на морде сайта повесил? неужели мой каталог на open slaed взаправду неуязвимый? :D

BlackSun 17.01.2009 16:17

Активная XSS, опять в Мои сайты
Уязвимо поле Текст:

Цитата:

фыв фывр фыв фыв фыв фы вфыв фыв фыв 2й3вадйвлыф лврфы лвф ылрвфлы рвофыр влофы влфыл оврфы влофы влфрыл врфлыо врфоы рвлрфы ворфы оврфлоы влофыр оврфы оврфыло врофы вл орф фыр оыф лфор <img src=. onerror=alert()> asd as das das daaaaaaaaaaa as asda sd asd asd as d
-------
В FAQ / Добавить так же xss (правда post запрос, но думаю и в админке, где идет апрув вопросов - будет активка)
Уязвимо поле Ваше имя:
asdad"asdasd><img src=. onerror=alert()>
-----
Тоже самое и в Файлы / Добавить

Blagotvor 17.01.2009 20:29

BlackSun, ПЯТЕРКА! :)

пофиксено

BlackSun 17.01.2009 21:24

Цитата:

Сообщение от Blagotvor
BlackSun, ПЯТЕРКА! :)

пофиксено

Пофиксено?)) Мои сайты -> Добавить, всё то же поле,
<<dd>img src=. <dd>onerror<dd>=<dd>alert()<dd>>
^ <dd> будет вырезано и получится опять <img src=. onerror=alert()>

Blagotvor 17.01.2009 21:48

:D :D :D исправил!

хотя по сути этот xss все равно был не опасен, так как дальше админки не пройдет и в самой админке не сработает. при модерации текст отображается без предварительного просмотра сразу в текстовом поле пройдя предварительную обработку htmlspecialchars($text, , ENT_QUOTES) :)

Blagotvor 07.02.2009 13:19

Функционал сайта расширен, ковыряйте еще, и лучше из-под пользователя!.. Что-то мне как-то все же не верится, что скрипт без дыр и багов :)


Время: 17:34