Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   Xss в Bonic(популярный двиг) (https://forum.antichat.xyz/showthread.php?t=36346)

BlackCats 25.03.2007 19:18

Xss в Bonic(популярный двиг)
 
итак, моя первая уязвимость в действительно популярном скрите.

итак, на этот раз это XSS присутствует в
Berkeley Open Infrastructure for Network Computing - версию определить неудалось, предполагается что во всех ныне используемых.

http://boinc.berkeley.edu/ - сайт разработчика

Уязвимость позволяет удаленному пользователю произвести XSS нападение.

Уязвимость существует из-за недостаточной обработки входных данных в параметре 'id' в сценарии forum_forum.php.Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценарий в браузере жертвы.

пример:

Код:

http://www.malariacontrol.net/forum_forum.php?id=3"><script>alert(99)</script>
т.е. мы подставляем сразу после id=**свой скрипт и всё

также вы сами можете найти мноджество сайтов с такой уязвимостью вбив в гугле BONIC

InferNo23 25.03.2007 19:22

Код:

Уязвимость существует из-за недостаточной обработки данных в адресной строке.
no comments....

BlackCats 25.03.2007 19:25

:))) ну а как надо было?

InferNo23 25.03.2007 19:30

Код:

Уязвимость существует из-за недостаточной обработки входных данных в параметре 'id' в сценарии forum_forum.php
например

BlackCats 25.03.2007 19:34

спасибо :) обновил.

Utochka 25.03.2007 19:46

дык она же не активная даже =/

BlackCats 25.03.2007 22:57

Цитата:

Сообщение от Utochka
дык она же не активная даже =/

ну какая есть :) была бы активная думаю в паблик бы не выкладывал.

Rebz 25.03.2007 23:46

\6/, сразу видно - ты хакер. такие крутые Xss находишь! Что просто вах!

только вопрос - кому они такие нужны.. ? жаль что ты вряд ли на этот вопрос ответишь.

BlackCats 26.03.2007 00:01

Цитата:

Сообщение от Rebz
\6/, сразу видно - ты хакер. такие крутые Xss находишь! Что просто вах!

только вопрос - кому они такие нужны.. ? жаль что ты вряд ли на этот вопрос ответишь.

хм, как тебе ответить, сразу видно что это типа наезд :)
знаеш.. я тебе так отвечу:
я постю эти ххс для того, чтобы:
1-если возникнет вопрос "а какие есть баги в этом движке, ато на секлабе ничего не нашёл" могли зайти в эти темы
2-для того чтобы люди видели что я активе, и в следующий раз я не получил отказа в принятии в МОА.

r0 26.03.2007 00:34

Чего только человек не сделает, что отдать свою жизнь кому-то.. или скорее чему-то.. Натянутые на ж0 старания...


Время: 23:22