Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   XSS на ozon.ru (https://forum.antichat.xyz/showthread.php?t=435694)

oliday 12.01.2016 16:09

Приступим.

Дело было вечером, Делать было нечего.

Я рыскал по всему рунету в надежде найти 1 интересную вещь. (Модель ноутбука)

Как вдруг я наткнулся на ozon.ru

Уже позже я узнал, что это 1 из крупных магазинов в рунете.

Мне стало очень интересно что это за магазин?

И от своего "природного" интереса я ввёл в строку поиска:

alert(1)

Я увидел, что сервер оставил только alert(1)

Это уже значило что фильтровал он самую малость.

( в данном случае он смог отфильтровать только )

Ну что же.

Я вспомнил, что читал на хабре про приём с Unicode.

Приступим.

Откопав таблицу знаков Unicode, я перекодировал payload.

получилось вот это:

u0061lert("hack")

Далее я проверил фильтруются ли следующие символы:

',|,\,) и другие.

И получил на выходе:

'|\u0061lert("hack")|'

Ну что же, проверим?

http://pix.my/9k3JvjUJ

ну, так вот.

немного обрадовался. Пошёл писать в поддержку озона.

увы, но не все ценят "безопасность".

http://pix.my/Qr5VZy9C

Это лишь пример.

кому не так трудно, накиньте на чай.

5maks5 12.01.2016 23:06

Работает до сих пор. Пруф. Зелени этому господину и вперед - за куками?

Zen1T21 12.01.2016 23:20

'|alert("hack")|'

И так работает

erwerr2321 12.01.2016 23:28

Умница! ВСЁ работает!

BabaDook 12.01.2016 23:44

в хроме работает

kingbeef 13.01.2016 01:02

Цитата:

Сообщение от oliday
oliday said:

alert(1)

Такой код не сработает никогда.

5maks5 15.01.2016 14:59

Fixed.

oliday 15.01.2016 16:33

коллега нашел sql иньекцию.

сплоит почти дописан.

посмотрим на реакцию азона.

возможно продадим в хорошие руки)

удачи

erwerr2321 15.01.2016 17:15

Цитата:

Сообщение от oliday
oliday said:

коллега нашел sql иньекцию.
посмотрим на реакцию азона.

Тоесть ты решил и эту язву загубить?!

oliday 15.01.2016 17:19

Цитата:

Сообщение от ms13
ms13 said:

Тоесть ты решил и эту язву загубить?!

я им отписал о находке.

ежели нету наград, то пусть пойдут лесом...

я лучше тут продам или на хф.

пусть бд льют.

по***

5maks5 15.01.2016 20:15

Цитата:

Сообщение от oliday
oliday said:

я им отписал о находке.
ежели нету наград, то пусть пойдут лесом...
я лучше тут продам или на хф.
пусть бд льют.
по***

А суть? Каталог Озона доступен для выгрузки. Пароли - под хэшем.

В чем цимус, Карл?)

smack 15.01.2016 20:20

Цитата:

Сообщение от 5maks5
5maks5 said:

А суть? Каталог Озона доступен для выгрузки. Пароли - под хэшем.
В чем цимус, Карл?)

База для email/sms рассылки.

5maks5 15.01.2016 22:08

Цитата:

Сообщение от smack
smack said:

База для email/sms рассылки.

Слабый аргумент. Баз для рассылок итак пруд-пруди.

{iddqd} 15.01.2016 22:55

какеры думают, что там номера кредиток прямо в текстовом файле на рабочем столе лежат

erwerr2321 17.01.2016 02:37

Цитата:

Сообщение от oliday
oliday said:

я им отписал о находке.

Ты сообщил, они пофиксили!

Сообщи за вторую и её постигнет та же участь!

Всё в нормах...white!

Но ты ж хотел монетизировать находку...? тогда мне не понятен этот твой

Цитата:

Сообщение от oliday
oliday said:

по***



Время: 05:25