Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   Новые ХСС на mail.ru и pochta.ru (https://forum.antichat.xyz/showthread.php?t=6654)

m0nzt3r 20.05.2005 11:43

Новые ХSS на mail.ru и pochta.ru
 
это на мэйл.ру
Код:

http://win.mail.ru/cgi-bin/rpopedit?Action=1&POPServer=ХСС_КОД_ЗДЕСЬ&POPUsername=null&POPPassword=null &WaitTime=1&KeepTime=2&NoFilter=&Folder=950
а это на почта.ру
Код:

http://www.pochta.ru/forgot.php?login=ХСС_КОД_1&domain=ХСС_КОД_2
как видите на почта ру есть сразу 2 хсс =)
источник ww.web-hack.ru

rsha1988 20.05.2005 22:44

Что эта ХСС дает и как ей пользоваться?
ХСС_КОД_ЗДЕСЬ -сюда примерно что вписывать?

m0nzt3r 20.05.2005 23:54

ну млин XSS не знаешь че такое....примерно впиши <script>alert();</script> и увидишь....можно перехватить сессию но я не знаю как и в описании баги тож не дается

rsha1988 21.05.2005 16:26

http://www.pochta.ru/forgot.php?logi...omain=front.ru
- это форма смены пароля!
И помойму она не чего не дает.?

m0nzt3r 21.05.2005 18:52

но в описании баги автор сказал что через нее можно перехватить сессии но я не понял как...если хочешь оригинал почитать то зайди на ВебХак

JazzzSummerMan 21.05.2005 19:25

да таких уязвимостей дофига и больше. Мы называем их пассивный Xss, потому что для проведения атаки надо заставить пользователя выполнить запрос

m0nzt3r 21.05.2005 19:42

а как можно чужуюю сессию перехватить?
типа оффтоп: Джазз а зачем у тебя под ником не Moderator а Morderator написано?)))))

JazzzSummerMan 21.05.2005 20:08

можно, но таким методом делать - геморой себе наживать.
Легче и надежнее просто отослать письмо с картинкой или фреймом с урл сниффера, и сессия будет перехвачена. только ты ей не воспользуешься чтобы зайти в ящик, потому что на почте.ру идет проверка по айпи. Надо чтобы действия исходили из браузера жертвы.. Ну как обычно вобщим.
про оффтоп: спасибо что сообщил, исправим. Шутка))))

m0nzt3r 21.05.2005 22:58

=)) короче опасность: минимальная ))) да и вобще самая неопасная дыра это ХСС )

про про оффтоп: =))) надеюся что админы увидели мое сообщение ))

KEZ 22.05.2005 10:55

Нефига писать то что написано на webhack


Время: 02:05