Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Проверка на уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=110)
-   -   gibs0n.name (https://forum.antichat.xyz/showthread.php?t=62219)

gibson 20.02.2008 00:25

gibs0n.name
 
Доброго времени суток! Дописываю свою хоум пагу, мб есть какие то баги/пожелания/предложения по содержимому и по дизу прошу написать. Просто легче исправлять что то когда знаешь что именно нужно исправлять.
Авторам утилит которые выложенны на сайте, просьба отписаться если они не хотели бы их там видеть. Заранее спс.

freddi 21.02.2008 18:29

в утилите en\de(code) string проходят скрипты.

в ие все намного хуже, чем предыдущий скрин)

http://gibs0n.name/tools/mail.php?dxparam="><script>alert()</script>

Isis 21.02.2008 20:08

XSS
Код:

POST / host='"/><script>alert(/1/)</script>
Код:

POST /tools/dxval='"/><script>alert(/1/)</script>
При добавлении коментария можно обойти js на инкорект нейм что является уязвимым...

Короче почти во всех тулзах XSS

bobob 21.02.2008 23:09

дефейс кнопки)

http://gibs0n.name/tools/mail.php?dxparam=hacked

Macro 22.02.2008 00:20

Автоддос с помощью тулзы pinch flooder =)

xss для IE (в опере урлэнкодятся эти символы)

http://gibs0n.name/index.php/";alert(99);"

flintstone 22.02.2008 01:21

Раскрытие содержания кода если выделить шапку в http://gibs0n.name/?do=sniff&order='"/><script>alert(/1/)</script>
XSS если ввести в Host information: <script>alert("1")</script>

gibson 22.02.2008 02:06

Цитата:

При добавлении коментария можно обойти js на инкорект нейм что является уязвимым...
2 Isis каким образом?
во сновном ксс в тузлах сторонних разработчиков, буду исправлять=\
мб кто что скажет как можно диз по лучше сделать?

imajo.ati 07.03.2008 01:25

http://gibs0n.name/?do=";alert()//

IE не кодирует кавычку и получается xss

а, не увидел, нашли уже =) но там не в параметрах дело - запрос напрямую вставляется в скрипт

gibson 23.03.2009 01:21

Заапаем тему =)
Переписал сайт на симфони, еще не все дописано, но пока что есть
http://gibs0n.name

зы За конструктивные предложения с меня +
зыы Кто хочет обменяться ссылками в личку или аську.

BlackSun 23.03.2009 02:19

XSS, раскрытие путей
http://gibs0n.name/poll_results/9999999')<img src=. onerror=alert()>
Раскрытие путей можно найти в сорце, не вдавался в подробности, почему в браузере этот блок не показывается


Время: 12:35