Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей.
Здесь обсуждаются безопасность, программирование, технологии и многое другое.
Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
 |

14.12.2006, 03:25
|
|
Постоянный
Регистрация: 06.12.2006
Сообщений: 762
Провел на форуме: 5352530
Репутация:
2062
|
|
Много вопросов по Xss
Будет ли на форумах работать xss вставка внутри месаджа если она в виде hex?
Правка: Вопрос на счет Hex снят - снифер словил инфу, значит понимает, в IPB.
Возникли другие вопросы:
1) если допустить что админу приходят текстовые месаджи новых сообщений, увидит ли он в тексте xss?
2) И будет ли работать xss в подписи, у меня пока не получилось?
Правка: ответ дали - будет.
3) При использования hex кода получаем очень длинную строку, в опере окно очень сильно расширяется и текст xss палится, пока не знаю как обойти, ИЕ и Фаерфокс оставляют окно нормального размера. Если я не ошибаюсь, то xss-строку вида
Код:
[hmtl][email][something]something 'evil Code Script Byaaaa I love cookies[/html]
можно записать как
Код:
[hmtl][email]
[something]something 'evil Code Script Byaaaa
I love cookies[/html]
и она останется работоспособной, или я не прав? Если это возможно, то есть ли тонкости в этом пункте?
4) Есть ли ограничение на количество xss-ловушек в одном сообщении? У меня такое ощущение, что работает только если используется 1.
5) Заметил странную особенность, но не могу ее объяснить - одни и те же версии браузеров, но с разных компов, и видимо с разными настройками не всегда попадают в лог сниффера. Какие должны быть настройки включены чтоб xss проходил? Возможно включить "allow popups" или низкий уровень приватности? С домашнего компа, у меня с трех браузеров на всех xss я получаю 0 - не срабатывают. Я не могу из-за этого найти идеально рабочий вариант для всех ситуаций
Последний раз редактировалось Thanat0z; 15.12.2006 в 01:20..
Причина: дополнения в исходное сообщение, изменил тему
|
|
|

14.12.2006, 11:34
|
|
Участник форума
Регистрация: 13.11.2005
Сообщений: 199
Провел на форуме: 824195
Репутация:
75
|
|
В подписи работает.... Xss скрывай цветом... т.е. пиши текстом под цвет форума.
|
|
|

14.12.2006, 11:45
|
|
Участник форума
Регистрация: 23.10.2005
Сообщений: 276
Провел на форуме: 1095453
Репутация:
113
|
|
Сообщение от TTyck
В подписи работает.... Xss скрывай цветом... т.е. пиши текстом под цвет форума.
Согласен но маленький совет ... юзай прогу Pixie что бы точно определи цвет фона
|
|
|

14.12.2006, 11:53
|
|
Участник форума
Регистрация: 13.11.2005
Сообщений: 199
Провел на форуме: 824195
Репутация:
75
|
|
А я делал скрин и определял в фотошопе...
|
|
|

14.12.2006, 14:29
|
|
Постоянный
Регистрация: 06.12.2006
Сообщений: 762
Провел на форуме: 5352530
Репутация:
2062
|
|
Сообщение от Electro
Согласен но маленький совет ... юзай прогу Pixie что бы точно определи цвет фона
 я уже нашел софтину, очень удобная, если не считая что шорткаты у меня не работают
|
|
|

14.12.2006, 14:32
|
|
Постоянный
Регистрация: 06.12.2006
Сообщений: 762
Провел на форуме: 5352530
Репутация:
2062
|
|
Сообщение от TTyck
А я делал скрин и определял в фотошопе...
как показали мои опыты, фотошоп определяет не совсем верно, более того, в разных браузерах парные сообщения отличаются по цвету от непарных на форуме, это точно так в исследуемом IPB. Для примера - опера и фаерфокс сообщения парные и непарные делают разным цветом, а вот ИЕ одним.
|
|
|

15.12.2006, 01:22
|
|
Постоянный
Регистрация: 06.12.2006
Сообщений: 762
Провел на форуме: 5352530
Репутация:
2062
|
|
UP
Добавил вопросы в исходное сообщение
2 модератор - если не сложно, измените тему на "Много вопросов по Xss"
PS Почему в Флейм кинули?
Последний раз редактировалось Thanat0z; 15.12.2006 в 03:50..
|
|
|

15.12.2006, 23:10
|
|
Новичок
Регистрация: 09.07.2006
Сообщений: 13
Провел на форуме: 13306
Репутация:
5
|
|
Сообщение от Electro
Согласен но маленький совет ... юзай прогу Pixie что бы точно определи цвет фона
на крайняк можно CSS классы поковырять тока вот проблемка - на форумах бывают скины =)
|
|
|

16.12.2006, 09:08
|
|
Постоянный
Регистрация: 13.08.2004
Сообщений: 957
Провел на форуме: 1770063
Репутация:
429
|
|
1 Смотря какие фильтры стоят.
3 Вроде тама после перевода на другую строку добавлятеться <br> во многих форумах.(что не позволяет осуществить)
4 нету только если ошибки в страницах, или чо нить хотя малоо соображаю.
5 Смотря какие коды юзаешь некоторые только будут работать в ие, другие во многих, если ты делаешь бб кодами то вроде пахает тока под ие и еще вроде какой то бразуер если постораться (опера вроде)
|
|
|

18.12.2006, 00:57
|
|
Постоянный
Регистрация: 06.12.2006
Сообщений: 762
Провел на форуме: 5352530
Репутация:
2062
|
|
Сообщение от Morph
5 Смотря какие коды юзаешь некоторые только будут работать в ие, другие во многих, если ты делаешь бб кодами то вроде пахает тока под ие и еще вроде какой то бразуер если постораться (опера вроде)
юзаю те, которые обычно указаны в темаз "Уязвимости форума SOMEFORUM"
|
|
|
|
 |
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|