Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Песочница (https://forum.antichat.xyz/forumdisplay.php?f=189)
-   -   Есть вопрос (https://forum.antichat.xyz/showthread.php?t=393527)

KanapizZ 07.09.2013 19:23

Вообщем. Есть сайт, там код страницы примерно такой

при етом переменка $u как то там фильтруется (екранирует кавычки так \' и \")

Можно ли произвести какую либо атаку? Мне не для зла а чисто для опыта

XAMEHA 07.09.2013 19:42

Это XSS, одна из клиентских уязвимостей - теория здесь очень большая, статьей очень мало, и в них в основном рассматривается самый простой и не очень эффективный метод атаки - угон куков Экранирование кавычек в этом случае совершенно не имеет значения

Что-бы защитится здесь, нужно преобразовывать > и [B]

KanapizZ 07.09.2013 19:49

Я понимаю что ето хсс. Но я имею в виду можно ли произвести атаку какую либо например подставить '.eval(phpinfo()).' но кавычки заэкранируются. Есть выход?

5CAbuseHost 07.09.2013 19:50

атака только если на сайте живой админ можно ему заслать код который пароль сменит или куки тебе отошлёт

KanapizZ 07.09.2013 19:56

Прочитайте пожалуйсто внимательно 1 и 3 пост...

5CAbuseHost 07.09.2013 20:00

сам и прочитай свой первый пост я тебе написал что можно сделать включи мозг если тыква внутри не пустая

KanapizZ 07.09.2013 20:01

За мой счет сходишь к окулисту, ок?

5CAbuseHost 07.09.2013 20:07

лучше за мой счёт дырку в голове заделай

Konqi 07.09.2013 20:07

никакого исполнения кода там не может быть впринципе, php читает твою переменную "c" как строку, а не как исполняемый код, и это логично

KanapizZ 07.09.2013 20:12

Ну так мб site.ru/?c='.eval(phpinfo()).'


Время: 01:49