ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > Форумы
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #11  
Старый 18.10.2006, 17:11
Fr-Ron
Участник форума
Регистрация: 10.09.2006
Сообщений: 185
Провел на форуме:
1654589

Репутация: 337
По умолчанию

Taylorith, а ты надеялся XSS в сообщении найти? =О
Это же тебе не phpbb -1.0.(-100) alfa , чтоб такие дыры открытыми оставлять. Ты ищи в укромных местах... Всякие поля дополнительной инфы в профиле, скрипты поиска...
Про IPB тут говорили про заголовок личного сообщения, а не про простой пост
 
Ответить с цитированием

  #12  
Старый 18.10.2006, 17:45
Silent
Новичок
Регистрация: 16.10.2006
Сообщений: 17
Провел на форуме:
25081

Репутация: 0
По умолчанию

Ладно, заголовки не катят.
Может есть что-нибудь с Bbкодами? Или хотя бы эксплойт проверенный и рабочий.
 
Ответить с цитированием

  #13  
Старый 18.10.2006, 17:51
Taylorith
Участник форума
Регистрация: 06.09.2006
Сообщений: 177
Провел на форуме:
284125

Репутация: 16
По умолчанию

вопрос такой ты вот говоришь в скрипте поиска,это если пождробно куда надо вводить???Помоги найти.
И еще мне проверять в скрытых местах вот этим кодом ?? '><script>alert()</script>
чтобы узнать есть ли xss? ИЛи нужно пробовать еще и другими??Хотя врядли...
 
Ответить с цитированием

  #14  
Старый 18.10.2006, 19:12
Lancellot
Участник форума
Регистрация: 09.08.2006
Сообщений: 157
Провел на форуме:
1583810

Репутация: 56
По умолчанию

Проверять надо XSS пробуя вводить произвольные команды в строку !Чаще всего они находятся вобще в другорядных заголовках и.т. д а еще видео посмотри на ачате или whack.net!
 
Ответить с цитированием

  #15  
Старый 18.10.2006, 19:16
KPOT_f!nd
Познавший АНТИЧАТ
Регистрация: 25.08.2006
Сообщений: 1,524
Провел на форуме:
3405508

Репутация: 1745


По умолчанию

хых! А тема как называется? Случайно не так:
Цитата:
Господа, а есть ли нормальный xss for ipb 2.1.7?
хых! xss for ipb 2.1.7, а не phpBB 2.0.19!
 
Ответить с цитированием

  #16  
Старый 18.10.2006, 19:17
Fr-Ron
Участник форума
Регистрация: 10.09.2006
Сообщений: 185
Провел на форуме:
1654589

Репутация: 337
По умолчанию

Taylorith
Если XSS именно на форуме интересует, то просто в поиск в разных местах повводить. А если сайт какой, то не напрямик к переменным.
Например есть скрипт который высылает пароль к мылу (это у меня недавно такая ситуация была). В адресной строке видно "....../pass.php". Страничка маленькая - текстовое поле и кнопка. Вводишь мэйл и тебе пишут есть такое или нет. Пробовал вводить в сам этот текст - "><script>alert()</script> - , ничего не вышло. Глянул исходник, значение мыла передается переменной "email". И тогда прописал напрямую "....../pass.php?email="><script>alert()</script>" - выдало алерт. Вот примерно так же по скриптам и искать =)

ЗЫ Для того чтоб узнать есть ХСС или нет, достаточно - "><script>alert()</script> - и если будет алерт, то ХСС есть.
 
Ответить с цитированием

  #17  
Старый 18.10.2006, 20:03
Silent
Новичок
Регистрация: 16.10.2006
Сообщений: 17
Провел на форуме:
25081

Репутация: 0
По умолчанию

Это всё конечно здорово, но боюсь, что приоритет взывает в первую очередь помочь мне.
То есть, как верно подметил Товарищ ZLOY, ответить на вопрос
Господа, а есть ли нормальный xss for ipb 2.1.7?
 
Ответить с цитированием

  #18  
Старый 18.10.2006, 21:23
_-[A.M.D]HiM@S-_
Green member
Регистрация: 28.12.2005
Сообщений: 376
Провел на форуме:
5559831

Репутация: 1833
По умолчанию

Цитата:
Сообщение от Silent  
Это всё конечно здорово, но боюсь, что приоритет взывает в первую очередь помочь мне.
То есть, как верно подметил Товарищ ZLOY, ответить на вопрос
Господа, а есть ли нормальный xss for ipb 2.1.7?
я немогу понять зачем тебе XSS если есть там SQL это намного легче чем XSs
а если срочно надо у меня есть XSS которую я сам нашол! Но увы это тока из под аккаунта модера можно произвести нападения.

Последний раз редактировалось _-[A.M.D]HiM@S-_; 18.10.2006 в 21:29..
 
Ответить с цитированием

  #19  
Старый 18.10.2006, 21:45
Silent
Новичок
Регистрация: 16.10.2006
Сообщений: 17
Провел на форуме:
25081

Репутация: 0
По умолчанию

Как из под модератора xss замутить я тоже знаю
Но тут вся проблема в том, что для 99.99% случаев атакующий является обычным юзером...
 
Ответить с цитированием

  #20  
Старый 18.10.2006, 22:19
Fr-Ron
Участник форума
Регистрация: 10.09.2006
Сообщений: 185
Провел на форуме:
1654589

Репутация: 337
По умолчанию

Sql эта та, что только под рут-админа, да еще если он с админ панели аватарку смотреть будет? Например я посещаю 1 форум. Там около 8 админов. И только 1 из них рут. Рут заходит на форум раз в 2 недели и вряд ли лазает в админку... Ну к чему тут такая Sql?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Есть чат, совсем сырой но популярный coldout Чаты 0 17.11.2004 22:46
Есть uin есть пароль.... Roman ICQ 4 27.05.2003 17:59
Есть ли прога чтоб узнать по ip на каком сайте чел Болталка 1 31.03.2003 11:32
Есть вопрос на счёт чата Чаты 6 12.09.2002 17:52



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ