Показать сообщение отдельно

  #6  
Старый 24.06.2009, 21:28
W@r.N0i$e
Участник форума
Регистрация: 02.06.2009
Сообщений: 143
С нами: 8916610

Репутация: 114
По умолчанию

1) Активная XSS на странице подачи объявления.
Слабая фильтрация в заголовке объявления и в тексте объявления.
_http://board.agrobiznes.com.ua/ru/obl-20535.html
2) Еще одна XSS
_http://board.agrobiznes.com.ua/ru/?do=add_ok&obl_id=<script>alert('XSS')</script>
3) С помощью перехвата пакетов можно легко сменить пароль пользователя. Достаточно знать его id.
Алгоритм:
Зайти под своим аккаунтом.
Перехватить пакет при смене своего пароля и изменить id, который открыто передается за компанию с логином и паролем.
Проверял - работает.

Последний раз редактировалось W@r.N0i$e; 24.06.2009 в 22:30..
 
Ответить с цитированием