HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #11  
Старый 11.07.2012, 01:00
Lovehacking
Новичок
Регистрация: 11.07.2012
Сообщений: 8
С нами: 7283126

Репутация: 0
По умолчанию

Отличная статья, молодец.
Но у меня вопрос:
Когда страницу обновляешь кода нет, т.е. код не остается же.
 
Ответить с цитированием

  #12  
Старый 11.07.2012, 01:00
mr.borocco
Новичок
Регистрация: 22.03.2012
Сообщений: 8
С нами: 7442966

Репутация: 0
По умолчанию

Цитата:

Сообщение от Lovehacking

Отличная статья, молодец.
Но у меня вопрос:
Когда страницу обновляешь кода нет, т.е. код не остается же.

Если в поиске стоит get запрос то есть например
site.com/?search=12345> - Тогда код останется по этой ссылке. если get нету
site.com/search.php тогда кода не будет
Понял? Если нет то покажи пример где у тебя код не сохраняется я тебе разжую все)
 
Ответить с цитированием

  #13  
Старый 11.07.2012, 01:00
Lovehacking
Новичок
Регистрация: 11.07.2012
Сообщений: 8
С нами: 7283126

Репутация: 0
По умолчанию

Дай скайп или аську
 
Ответить с цитированием

  #14  
Старый 11.07.2012, 01:00
Lovehacking
Новичок
Регистрация: 11.07.2012
Сообщений: 8
С нами: 7283126

Репутация: 0
По умолчанию

лучше скайп
 
Ответить с цитированием

  #15  
Старый 28.07.2012, 01:00
medved1156
Новичок
Регистрация: 21.07.2012
Сообщений: 11
С нами: 7268726

Репутация: 0
По умолчанию

из данной статьи я ничегошеньки не понял...печально.
 
Ответить с цитированием

  #16  
Старый 06.08.2012, 01:00
mr.borocco
Новичок
Регистрация: 22.03.2012
Сообщений: 8
С нами: 7442966

Репутация: 0
По умолчанию

Цитата:

Сообщение от medved1156

из данной статьи я ничегошеньки не понял...печально.

Что конкретно не понятно?
 
Ответить с цитированием

  #17  
Старый 06.08.2012, 01:00
_Werewolf_
Флудер
Регистрация: 28.06.2011
Сообщений: 3,261
С нами: 7828886

Репутация: 335


По умолчанию

Неплохо написано, но зачем описывать то, что было описано уже раз 100?
Вот, к примеру, очень хорошая статья. Но многие почему-то думают что там чего-то не описано и пишут своё.
Хотя ладно, это не моё дело. ТС неплохо изложил, молодец.
 
Ответить с цитированием

  #18  
Старый 06.08.2012, 01:00
noizZzefan
Постоянный
Регистрация: 01.03.2012
Сообщений: 620
С нами: 7473206

Репутация: 41


По умолчанию

Цитата:

Сообщение от mr.borocco

Я не буду вам объяснять аббревиатуры xss , историю возникновения и тд и тп.
Так-как нафиг оно вам надо?

Перейду сразу к делу.

xss - уязвимость это когда мы можем сохранить в исходном html коде сайта свой код (спец-символы ">" " и нажем на поиск (На луппу в данном случае) нам выдаст эту страницу

http://www.mn.ru/search/?query=12345%3E - Заглянем в исходный код этой страницы в опере правый клик мышки, (Исходный код) нажмем (ctrl f ) Введем в строку поиска 12345 нам выдаст 2 результата.

value="12345>" и "12345>" Видите цифры сохранились в коде, "12345" А вот ковычки разбились на "&gt". - Значит тут нету xss. Именно в этой форме.

Перейдем на этот сайт

http://www.vmdaily.ru/ ввдем в форму поиска 12345> нам выдаст

эту страничку http://www.vmdaily.ru/search.php?q=12345%3E& .
Заглянем в исходный код ииии сразу в тегах мы видим

code:

"Вечерняя Москва - Поиск по 12345> // vmdaily.ru"

Обратите внимание на "12345>" Эврика кавычка прошла значит мы можем писать сюда любой код.
быстренько пишем код

\\ Закрываем тег, alert() \\ пишем скрипт ииииии Получаем ))
Бан на сайте. Так-как он у меня после этого скрипта стал не доступен)По всей видимости там автобан стоит за сомнительные запросы) Ну ладно. Поищем другой сайт.

Вот нашел нового претендента
http://www.newsmsk.com/ Пишем в форму 12345>

Получаем эту страницу http://www.newsmsk.com/search?query=12345%3E
Смотрим исходный код. и видим заголовок в тегах

code:

NEWSmsk.com в Москве: Поиск: 12345>title

А если вот посмотрим на формы

code:


То тут у нас не проходит скобка ">" она заменятся на ">" Ну что же , это косяк разработчиков) они не профильтровали теги )

Пишем в форму поиска это \\ Закрываем тег, alert() \\ пишем скрипт
Нажимаем поиск ииии Вылетает Алерт .
http://www.newsmsk.com/search?query=...%EF%F2&x=0&y=0
Значит тут есть xss - уязвимость и можно внедрять в страницу свой код, а код может быть разный.
Вот смотрим исходник страницы при рабочем алерте .

code:

NEWSmsk.com в Москве: Поиск: \\ %C7%E0%EA%F0%FB%E2%E0%E5%EC %F2%E5%E3, alert() \\ %EF%E8%F8%E5%EC %F1%EA%F0%E8%EF%F2title

Вот видите скрипт прошел. Отлично) Ищите сайты тренируйтесь.

Это и был небольшой мануал для новичков как искать xss уязвимости)
Но это только начало есть еще много подводных камней.

Ps/ Все сайты что я показывал в примере. Нашел на первой странице запроса в гугле
"Новости Москвы" Эхх вроде такие большие сайты, а вот уязвимостей полно)

Спасибо,очень помогла статья.
 
Ответить с цитированием

  #19  
Старый 06.08.2012, 01:00
mr.borocco
Новичок
Регистрация: 22.03.2012
Сообщений: 8
С нами: 7442966

Репутация: 0
По умолчанию

Цитата:

Сообщение от _Werewolf_

Неплохо написано, но зачем описывать то, что было описано уже раз 100?
Вот, к примеру, очень хорошая статья. Но многие почему-то думают что там чего-то не описано и пишут своё.
Хотя ладно, это не моё дело. ТС неплохо изложил, молодец.

Там теория одна, практики нету совсем.
Вот я считаю что лучшее обучение это когда есть реальные примеры.
на реальных сайтах. Тогда люди видят что это реально работает и быстрее понимают)
 
Ответить с цитированием

  #20  
Старый 06.08.2012, 01:00
_Werewolf_
Флудер
Регистрация: 28.06.2011
Сообщений: 3,261
С нами: 7828886

Репутация: 335


По умолчанию

Цитата:

Сообщение от mr.borocco

Там теория одна, практики нету совсем.
Вот я считаю что лучшее обучение это когда есть реальные примеры.
на реальных сайтах. Тогда люди видят что это реально работает и быстрее понимают)

Да, там есть такое упущение. Правда и инфы раз в 10 больше. Тут мало примеров, поэтому я где-то видел тему, куда люди выкладывают XSS. Может ссылка на эту тему поможет поднять... "крутость" темы?
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.

×

Создать сделку

Продавец: ник или ID

Название сделки:

Сумма USDT:

Срок сделки, дней:

Кто платит комиссию:

Условия сделки:

После создания сделки средства будут зарезервированы в холде до завершения сделки.

×

Мои сделки

Загрузка...
×

Сделка


Загрузка чата...