HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Чаты
   
 
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 18.09.2004, 11:42
Algol
Регистрация: 29.05.2002
Сообщений: 1,793
Провел на форуме:
2050916

Репутация: 0


По умолчанию

Вопрос к знающим:
Почему в некоторых системах прокатывают строки типа  
\x3cfont color=#800080\x3e 123 \x3c/font\x3e
И преобразуются в нормальный ХТМЛ?
На каком этапе это происходит? Пордозреваю что это какие то уязвимости на уровне ПХП, но какие именно?
 

  #2  
Старый 18.09.2004, 15:29
~Ice_night_BeTeP~
Участник форума
Регистрация: 14.08.2004
Сообщений: 118
Провел на форуме:
0

Репутация: 4
По умолчанию

Наверное потому что в любом чате стоит фильтр на символ < а
\x3c тоже он но в другой кодировке есть ещё замена < такая \74  .
 

  #3  
Старый 20.09.2004, 14:29
Fr1k
Участник форума
Регистрация: 11.06.2004
Сообщений: 266
Провел на форуме:
15191

Репутация: 13
По умолчанию

Потому что в каждом чате есть как сказала ветер свой фильтр!!! вот типа таких
$ff =~ s/</\</g;
$ff =~ s/>/\>/g;
данное как видишь покаывает что в переменную $ff занесены символы <,< которые буду запрещены в чате или просто выводитса так как они есть!!!
\x3c  - как сказал ветер "x3c тоже он но в другой кодировке есть ещё замена < такая \74" - нивкакой он не в другой кодировке, он в своей кодировке вообщето... просто у каждого символа есть свой код 2-ый -8-ый 10-ый и т.д. так вот это и есть его код знака <.
<  - \x3c
>  - \x3e
;  - \x3b
:  - \x3a
 

  #4  
Старый 20.09.2004, 14:31
Fr1k
Участник форума
Регистрация: 11.06.2004
Сообщений: 266
Провел на форуме:
15191

Репутация: 13
По умолчанию

А преобразоввание происходит аналогично как и хтмл запросу тоесть например А,Б,В,Г как преобразует в В %F0, %B0, %C0 ну и т.д. аналогично с тем символом!!!
 

  #5  
Старый 20.09.2004, 15:19
Algol
Регистрация: 29.05.2002
Сообщений: 1,793
Провел на форуме:
2050916

Репутация: 0


По умолчанию

Гм... никто не знает значить ....
 

  #6  
Старый 20.09.2004, 15:59
zFailure
Участник форума
Регистрация: 06.06.2004
Сообщений: 169
Провел на форуме:
0

Репутация: 82
По умолчанию

никто специально не приобразует \x3c в <

это скорее всего cgi баг, такой же как и нуль-байт обрубающий строку

это ведь обычная СИ-последовательность

так как perl и php (только если php установлен НЕ как модуль к апатчу) написаны на СИ это и происходит


я конечно не уверен, но так думаю!
для проверке в таком чате можно попробовать и символы новой строки \n и нуливой символ \0
 

  #7  
Старый 20.09.2004, 18:43
Fr1k
Участник форума
Регистрация: 11.06.2004
Сообщений: 266
Провел на форуме:
15191

Репутация: 13
По умолчанию

Нда... эт точно!
 
 





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.