Показать сообщение отдельно

  #8242  
Старый 25.07.2009, 17:51
cupper
Постоянный
Регистрация: 06.06.2007
Сообщений: 575
С нами: 9963746

Репутация: 180


По умолчанию

вопрос по XSS
вот сцыль на регистрацию на неком ресурсе
Цитата:
http://ru.bigpoint.com/signup/
если в поле никнейма написать некторый js код, к примеру
Цитата:
"><script>alert("xss")</script>
и нажать на зарегиться то, данный js код сработает, но рега конечно непройдет (не в этом суть)
Получаеться вроде как пассивная XSS, либо в силу своего незнания либо в силу нестандартности разработчик, вобщем я так и непонял как перадть параметр никнейм через адресную строку. Из кода ясно что переменная не передаеться не как POST не как GET, и ваще его не скрипт обрабатывает а проста HTML.
И что получаеться это и вовсе не уязвимость ?
---------------------------
прошу неспалить это на их сайте массовой попыткой реги таких ников ))
 
Ответить с цитированием