Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   PHP, PERL, MySQL, JavaScript (https://forum.antichat.xyz/forumdisplay.php?f=37)
-   -   С помощью Js узнать как можно больше (https://forum.antichat.xyz/showthread.php?t=27637)

cop 20.11.2006 20:45

С помощью Js узнать как можно больше
 
Закинул на доску обьявлений сообщение с JavaScript'ом. Думал выловлю сессию админа, так как тот частенько проверяет доску через админку.
Но тут такая проблема.

Админ заходид в админку не через форму php, а через авторизацию Апача (окно вылетает в браузере), соответсвенно никакая сессия не создаеться.

Такой вопрос: что можно узнать на стороне клиент с админ-панельки? Обидно упускать такую возможность получить информацию.

fucker"ok 20.11.2006 21:02

xss тут не катит, т.к. все это дело передаётся хедерами. Можно попытатся сделай фейк такой админки, помню даже где-то статья Hidden'а была )
А вот и она
Применение Basic Authorization против форумов

cop 20.11.2006 21:03

Fake не пройдет, админ довольно не глупый. Кто му, он JS запуститься только если админ перейдет на страницу управления доской.

fucker"ok 20.11.2006 21:20

Цитата:

запуститься только если админ перейдет на страницу управления доской.
Я так понимаю чтобы туда зайти, он и должен ввести логин\пасс. А если ты сделаешь, как написанно в статье, то у него ещё раз окошко вылетет, причем в адресной строке будет адрес админки.

cop 20.11.2006 21:48

fucker"ok, опа... это уже интересно... :)
+1 тебе и автору ;)

cop 20.11.2006 23:05

Но все же, может еще будут какие-то советы? Ведь адресок у верху окна-то будет указывать на другой сервер. Ато на этот сервер все доемены уже прорегены и имя короткое, шоб какую-то букву пропустить.

cop 21.11.2006 02:19

Вот например можно получить все содержимое страницы?


Время: 21:58