HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Закрытая тема
 
Опции темы Поиск в этой теме Опции просмотра

  #31  
Старый 20.11.2014, 19:12
Kolyan333
Guest
Сообщений: n/a
Провел на форуме:
7650

Репутация: 0
По умолчанию

нашел xss, сканер показал так.) в общем форма для обратной связи с админом в поле ввожу скрипт выполняется только как подсунуть это жертве не знаю , данные передаются через POST . имел дело с get.. помогите пожалуйста
 

  #32  
Старый 20.11.2014, 19:53
faza02
Banned
Регистрация: 21.11.2007
Сообщений: 181
Провел на форуме:
1066435

Репутация: 1013
По умолчанию

создай страницу с формой, которая будет отправлять пост запрос на страницу с хсс в ифрейме
 

  #33  
Старый 20.11.2014, 20:40
Kolyan333
Guest
Сообщений: n/a
Провел на форуме:
7650

Репутация: 0
По умолчанию

Цитата:
Сообщение от faza02  
faza02 said:
создай страницу с формой, которая будет отправлять пост запрос на страницу с хсс в ифрейме
спс щас сделаем.. эт активная xss получается?
 

  #34  
Старый 20.11.2014, 21:09
M_script
Новичок
Регистрация: 04.11.2004
Сообщений: 5
Провел на форуме:
4512

Репутация: 0
По умолчанию

Цитата:
Сообщение от Kolyan333  
Kolyan333 said:
эт активная xss получается?
Нет. Код передается в запросе, а не хранится на сервере.
 

  #35  
Старый 20.11.2014, 22:56
Kolyan333
Guest
Сообщений: n/a
Провел на форуме:
7650

Репутация: 0
По умолчанию

Цитата:
Сообщение от M_script  
M_script said:
Нет. Код передается в запросе, а не хранится на сервере.
спс братан . но проблема одна токен мешает, здесь на форуме видел статью обхода но я не смог реализовать, сможешь помочь если разбираешься просто эт в крупном сайте..в паблик не могу скинуть
 

  #36  
Старый 21.11.2014, 05:26
M_script
Новичок
Регистрация: 04.11.2004
Сообщений: 5
Провел на форуме:
4512

Репутация: 0
По умолчанию

Если в пассивной XSS есть CSRF-токен, это уже не XSS, сделать ничего не получится.
 

  #37  
Старый 22.03.2015, 00:58
noxjoker
Познающий
Регистрация: 07.08.2009
Сообщений: 85
Провел на форуме:
705829

Репутация: 53
Отправить сообщение для noxjoker с помощью ICQ
По умолчанию

Требую помощи. В каких-то из обнов пошло в Опере и Хроме такое:



Есть ли решение ? Или XSS мёртв ?

Вписываешь html код с ява скриптом пишет такое, если убрать onerror="alert()" то тэг красным не отображается.
 

  #38  
Старый 22.03.2015, 08:55
faza02
Banned
Регистрация: 21.11.2007
Сообщений: 181
Провел на форуме:
1066435

Репутация: 1013
По умолчанию

Цитата:
Сообщение от noxjoker  
noxjoker said:
Требую помощи. В каких-то из обнов пошло в Опере и Хроме такое:

Есть ли решение ? Или XSS мёртв ?
Вписываешь html код с ява скриптом пишет такое, если убрать onerror="alert()" то тэг красным не отображается.
гуглите по chrome auditor bypass. для старых версий может что-то найдете. а так, да, скорее мертв, чем жив. однако DOM based или XSS в JS вида

Код:
Code:
");alert();//
все еще работает. ищите их
 

  #39  
Старый 25.08.2015, 23:54
Yume
Guest
Сообщений: n/a
Провел на форуме:
278

Репутация: 0
По умолчанию

Цитата:
Сообщение от wanttoask  
wanttoask said:

Они в изображение записываются?
Они записываються в лог файл если я правильно понял)
 

  #40  
Старый 31.12.2015, 00:17
girke22
Guest
Сообщений: n/a
Провел на форуме:
2372

Репутация: 0
По умолчанию

Все детально разжевано, спасибо вам за статью. Помогла.
 
Закрытая тема



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
какОй трой ИСпоЛЬзоваТЬ длЯ поЛНого УПРАвЛЕиЕ уд.КОМПОМ? UnKn0wN Уязвимости Mail-сервис 32 08.04.2006 04:20



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ