Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   jitko (https://forum.antichat.xyz/showthread.php?t=37226)

Dread 05.04.2007 12:04

jitko
 
Думал в каком форуме поднять эту тему так как это JavaScript и применить его можно практически везде!...и решил сделать это здесь так как уязвимости форумов мне ближе!

новый сканер уязвимостей jitko

http://pcnews.ru/news/news.shtml?162278

собственно сабж!

кто знает,слышал,пользуется отписывайтесь!

представьте если вставить этот скрипт в пару форумов с большой проходимостью! это можно стока бажных сайтов найти))))дефэйс дефэйс !

Dread 05.04.2007 13:29

Цитата:

Сообщение от [sql]
http://shados.0x48k.cc/other/jikto.zip

спасибо канечно! он уже у меня есть!
мне интересно кто нить им пользуется с форума! на сколько он эффективен!

iv. 05.04.2007 14:31

обратил тока внимание на фрагмент кода занимающийся поиском Xss. "учитывая, что теги могут фильтроваться и вариации конструкций Xss немеренное множество, странно предполагать, что таким макаром будет обнаружено много багов межсайтового скриптинга." (с)сквоз. пардон за копирайты ;( но в недалекости кода действительно убедился лично :d

Dread 06.04.2007 08:57

Цитата:

Сообщение от iv.
обратил тока внимание на фрагмент кода занимающийся поиском Xss. учитывая, что теги могут фильтроваться и вариации конструкций Xss немеренное множество, странно предполагать, что таким макаром будет обнаружено много багов межсайтового скриптинга.

а если его настроить к примеру на определённые Xss к примеру для IPB 2.1.7 и т.д.

а потом иметь базу таких форумов!

так как я не совсем знаток мне интересно можно ли подправить скрипт так чтоб он при обнаружении XSS тут же втыкал туда снифер!

iv. 06.04.2007 09:06

Цитата:

а если его настроить к примеру на определённые Xss к примеру для IPB 2.1.7 и т.д.

а потом иметь базу таких форумов!

так как я не совсем знаток мне интересно можно ли подправить скрипт так чтоб он при обнаружении XSS тут же втыкал туда снифер!
куда втыкал?
чего снифать-то собрался? =)

Dread 06.04.2007 12:23

Цитата:

Сообщение от iv.
куда втыкал?
чего снифать-то собрался? =)


ну я себе представляю себе это так может я и не прав!

скрипт находит форум в котором есть уязвимость Xss при исправлении данных модератором данные не фильтруются! скрипт пробует вставить ссылку на снифер в бажно месте если у него есть права модера!


я сейчас сказал глупость????? :p

iv. 06.04.2007 14:59

ну, права модера здесь в принципе не при чем..
скрипт конечно можно подправить, но в общем случае я представляю себе это малореализуемым.

DESTER 07.04.2007 14:33

ребята, мот faq какой есть по тулзе? а-то и на damagelab не все сообразили, как юзать...

n0ne 07.04.2007 14:40

Берешь этот скрипт, переписываешь под свои нужды, и засовываешь в iframe на сайт.

DESTER 07.04.2007 17:24

n0ne, блин... это все понятно... но слова "переписывешь под свои нужды" очень многозначные... поконкретнее нельзя? где ссылки перебить и т.д.


Время: 11:36