Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   XSS на ozon.ru (https://forum.antichat.xyz/showthread.php?t=435694)

oliday 12.01.2016 16:09

Приступим.

Дело было вечером, Делать было нечего.

Я рыскал по всему рунету в надежде найти 1 интересную вещь. (Модель ноутбука)

Как вдруг я наткнулся на ozon.ru

Уже позже я узнал, что это 1 из крупных магазинов в рунете.

Мне стало очень интересно что это за магазин?

И от своего "природного" интереса я ввёл в строку поиска:

alert(1)

Я увидел, что сервер оставил только alert(1)

Это уже значило что фильтровал он самую малость.

( в данном случае он смог отфильтровать только )

Ну что же.

Я вспомнил, что читал на хабре про приём с Unicode.

Приступим.

Откопав таблицу знаков Unicode, я перекодировал payload.

получилось вот это:

u0061lert("hack")

Далее я проверил фильтруются ли следующие символы:

',|,\,) и другие.

И получил на выходе:

'|\u0061lert("hack")|'

Ну что же, проверим?

http://pix.my/9k3JvjUJ

ну, так вот.

немного обрадовался. Пошёл писать в поддержку озона.

увы, но не все ценят "безопасность".

http://pix.my/Qr5VZy9C

Это лишь пример.

кому не так трудно, накиньте на чай.

5maks5 12.01.2016 23:06

Работает до сих пор. Пруф. Зелени этому господину и вперед - за куками?

Zen1T21 12.01.2016 23:20

'|alert("hack")|'

И так работает

erwerr2321 12.01.2016 23:28

Умница! ВСЁ работает!

BabaDook 12.01.2016 23:44

в хроме работает

kingbeef 13.01.2016 01:02

Цитата:

Сообщение от oliday
oliday said:

alert(1)

Такой код не сработает никогда.

5maks5 15.01.2016 14:59

Fixed.

oliday 15.01.2016 16:33

коллега нашел sql иньекцию.

сплоит почти дописан.

посмотрим на реакцию азона.

возможно продадим в хорошие руки)

удачи

erwerr2321 15.01.2016 17:15

Цитата:

Сообщение от oliday
oliday said:

коллега нашел sql иньекцию.
посмотрим на реакцию азона.

Тоесть ты решил и эту язву загубить?!

oliday 15.01.2016 17:19

Цитата:

Сообщение от ms13
ms13 said:

Тоесть ты решил и эту язву загубить?!

я им отписал о находке.

ежели нету наград, то пусть пойдут лесом...

я лучше тут продам или на хф.

пусть бд льют.

по***


Время: 04:02