
11.02.2009, 17:46
|
|
Reservists Of Antichat - Level 6
Регистрация: 09.07.2008
Сообщений: 102
С нами:
9389186
Репутация:
573
|
|
module xoopspoll <== 1.02 ::: XSS
Скрипт: postcomment.php
Выводимые данные поля Subject(переменная $_POST['subject']) не обрабатываются, что дает нам xss.
Пример: postcomment.php
Пишем комментарий, в поле subject пишем <script>alert('hek')</script> В самом комментарии пишем что угодно.
Оставляем комментарий. И видим, что скрипт выполнился.
(действует как активная xss)
Последний раз редактировалось The matrix; 11.02.2009 в 19:32..
|
|
|