ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Оффтоп > Болталка
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

XSS+Sql
  #1  
Старый 22.01.2006, 19:47
Аватар для Xex
Xex
Banned
Регистрация: 10.07.2005
Сообщений: 224
Провел на форуме:
1062041

Репутация: 50
По умолчанию XSS+Sql

на форуме в просьбах о взломе...была просьба найти багу на форуме...я предложил одну из sql инъекци...но один из участников форума саказал что "там много таких инъекций...но зачем они если не знаем имена таблиц..."...
я вот подумал какую же выгоду можно поднять с этого...и придумал...там где вылазит собщение мол "sql ругается на кавычку" можно провести xss-атаку - > отослать админу соббщение:"типа вот на сайте есть бага админ цени!..." и даем линк на иъекцию, тока вместо кавычки вставляем наш XSS-код (для надежности можно зашифровать или т.п.) и надеятся что админ лоханется...
Что вы думаете по этому поводу, может кто уже пробовал так...?
 
Ответить с цитированием

  #2  
Старый 22.01.2006, 19:57
Аватар для NaX[no]rT
NaX[no]rT
Members of Antichat
Регистрация: 03.09.2005
Сообщений: 594
Провел на форуме:
3606217

Репутация: 685


Отправить сообщение для NaX[no]rT с помощью ICQ
По умолчанию

=) т.е. ты предлагаешь использовать любую пассивную Css так?
 
Ответить с цитированием

  #3  
Старый 22.01.2006, 20:03
Аватар для tclover
tclover
Banned
Регистрация: 13.12.2005
Сообщений: 1,091
Провел на форуме:
9751364

Репутация: 1847


По умолчанию

Было бы неплохо провести анализ - могу поспорить что процентов 70-80 админов просто стерут письмо не читая.
 
Ответить с цитированием

  #4  
Старый 22.01.2006, 20:05
Аватар для D1mOn
D1mOn
Постоянный
Регистрация: 02.10.2005
Сообщений: 490
Провел на форуме:
2333839

Репутация: 212
По умолчанию

хорошо придумано, буит полезно)))
 
Ответить с цитированием

  #5  
Старый 22.01.2006, 20:07
Аватар для k0ldun
k0ldun
Новичок
Регистрация: 28.12.2005
Сообщений: 27
Провел на форуме:
167272

Репутация: 2
По умолчанию

Цитата:
Сообщение от Trampled_clover  
Было бы неплохо провести анализ - могу поспорить что процентов 70-80 админов просто стерут письмо не читая.
должен не согласится, в наше время ОЧЕНЬ много Л0Х0В
 
Ответить с цитированием

  #6  
Старый 22.01.2006, 20:29
Аватар для k1b0rg
k1b0rg
Тут может быть ваша реклама.
Регистрация: 30.07.2005
Сообщений: 1,243
Провел на форуме:
4520553

Репутация: 1316


По умолчанию

Лохов конечно ОЧЕНЬ много, но еще больше тех кто считает, других лохами, а себя нет.(хотя на деле оказываеться что они наоборот).
Мне когда то прислали письмо с ссылкой на сайт(который я часто посещал), и вот там была пассивная xss. Молодцы они конечно постарались сделать так чтобы я не запалил, написали мол от админа, чтобы я потвердил свой аккаунт нажатием этой сцылки. (мыло они оставили свое, чем я и воспользовался). Я сделал так,немного подправил сцылку и написал им обратное письмо с текстом что ссылка не рабочая, и что при нажатии на ссылку высвечиваеться какая то админка. Как я и думал, эти перцы нажали на мою сцылку чтобы посмотреть откуда там взялась админка =)))))

вывод: Никогда не считай себя умным, а других лохами, ведь иногда может все перевернуться!
 
Ответить с цитированием

  #7  
Старый 22.01.2006, 21:05
Аватар для Xex
Xex
Banned
Регистрация: 10.07.2005
Сообщений: 224
Провел на форуме:
1062041

Репутация: 50
По умолчанию

Цитата:
Сообщение от NaX[no]r†  
=) т.е. ты предлагаешь использовать любую пассивную Css так?
Необязательно пассивную...вот примерное скульное сообщение на урл типа http://localhost/sql.php?id=1"

"You have an error in your SQL syntax. Check the manual that corresponds to your MySQL server version for the right syntax to use near '"' at line 1"

Вместо кавычек в урле ставим нечто такое:
http://localhost/sql.php?id="<script>alert()</script>
получаем алерт и исходное скуль сообщение:

"You have an error in your SQL syntax. Check the manual that corresponds to your MySQL server version for the right syntax to use near '"' at line 1"
 
Ответить с цитированием

  #8  
Старый 22.01.2006, 23:15
Аватар для Xex
Xex
Banned
Регистрация: 10.07.2005
Сообщений: 224
Провел на форуме:
1062041

Репутация: 50
По умолчанию

Если кто все таки заморочится провести анализ...просьба выложите...
 
Ответить с цитированием

  #9  
Старый 23.01.2006, 17:18
Аватар для ZaCo
ZaCo
Banned
Регистрация: 20.06.2005
Сообщений: 880
Провел на форуме:
4610226

Репутация: 1332


По умолчанию

хахах ребят ну вы даете... как нахрен анализ?! вы ещё статью по теме напишите! или нет лучше сразу кандидатскую - очень интересная проблема!!! ахуеть!!! аффтар ты гений!
 
Ответить с цитированием

  #10  
Старый 23.01.2006, 19:54
Аватар для Xex
Xex
Banned
Регистрация: 10.07.2005
Сообщений: 224
Провел на форуме:
1062041

Репутация: 50
По умолчанию

=)нехороший человек...ZaCo
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Обнаружение Sql инъекций в Oracle, часть первая k00p3r Чужие Статьи 1 12.07.2005 08:51
Обнаружение Sql инъекций в Oracle, часть вторая k00p3r Чужие Статьи 0 13.06.2005 11:26
Sql инъекция и Oracle, часть первая k00p3r Чужие Статьи 0 13.06.2005 11:23
Внедрение Sql кода с завязанными глазами k00p3r Чужие Статьи 0 12.06.2005 20:48
SQL Injection в Oracle k00p3r Чужие Статьи 0 12.06.2005 12:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ