HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Уязвимости CMS / форумов
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 19.06.2010, 01:00
jonyyy
Новичок
Регистрация: 12.06.2010
Сообщений: 7
С нами: 8377526

Репутация: 0
По умолчанию

http://smartu.net/admins -- как сдесь правильно сложить ссылку...мне почемуто куки приходят всего один раз(((((
 
Ответить с цитированием

  #2  
Старый 20.06.2010, 01:00
M@ZAX@KEP
Участник форума
Регистрация: 11.06.2009
Сообщений: 159
С нами: 8903558

Репутация: 60
По умолчанию

Эм... а какую ссылку ты составлял? Чтобы была ссылка (с пассивкой), нужно для начала саму уязвимость найти, а твоя ссылка - просто вход в админку.
 
Ответить с цитированием

  #3  
Старый 21.06.2010, 01:00
stan_q
Новичок
Регистрация: 01.08.2009
Сообщений: 12
С нами: 8830468

Репутация: 0
По умолчанию

Там поле уязвимо для XSS. И скуля в пост параметре имеется
 
Ответить с цитированием

  #4  
Старый 21.06.2010, 01:00
crys01
Познающий
Регистрация: 07.10.2009
Сообщений: 69
С нами: 8734646

Репутация: 33
По умолчанию

Цитата:

Сообщение от M@ZAX@KEP

Эм... а какую ссылку ты составлял? Чтобы была ссылка (с пассивкой), нужно для начала саму уязвимость найти, а твоя ссылка - просто вход в админку.

Он наверное имел ввиду вот это

Скрытый текст (вам необходимо авторизоваться):


У вас нет прав чтобы видеть скрытый текст, который находится здесь
 
Ответить с цитированием

  #5  
Старый 22.06.2010, 01:00
mob_dp
Новичок
Регистрация: 31.03.2009
Сообщений: 11
С нами: 9008246

Репутация: 1
По умолчанию

http://wowcircle.com/registration.htm
на этой странице отображается вся информация, которая вводится в поля после "> (закрывается html-тег ).
Ессно я предполагаю что сервер ест все что туда вписать, однако даже этот код не срабатывает почему-то:

code:

">
 
Ответить с цитированием

  #6  
Старый 23.06.2010, 01:00
M@ZAX@KEP
Участник форума
Регистрация: 11.06.2009
Сообщений: 159
С нами: 8903558

Репутация: 60
По умолчанию

mob_dp, перечитай статью)))
Ты пытаешься выполнить php-код. Пых-пых - штука серверная и в браузере работать никогда не будет. А будет там только html, javascript.

Цитата:


я предполагаю что сервер ест все что туда вписать



И в том то и дело что сервер ни при чём, тут ты его даже не трогаешь. Ест это не серв, а как раз клиент)

Пробуемс:
code:

">alert('XSS')
 
Ответить с цитированием

  #7  
Старый 23.06.2010, 01:00
NITROS
Участник форума
Регистрация: 24.03.2009
Сообщений: 223
С нами: 9018326

Репутация: 50
По умолчанию

А эти кукисы которые приходят, админские? или нет?
 
Ответить с цитированием

  #8  
Старый 23.06.2010, 01:00
stan_q
Новичок
Регистрация: 01.08.2009
Сообщений: 12
С нами: 8830468

Репутация: 0
По умолчанию

Цитата:

Сообщение от NITROS

А эти кукисы которые приходят, админские? или нет?

Кукисы приходят того пользователя, который перешел по ссылке.
 
Ответить с цитированием

  #9  
Старый 23.06.2010, 01:00
_qwe_
Постоянный
Регистрация: 12.07.2009
Сообщений: 317
С нами: 8859926

Репутация: 45
По умолчанию

Ап...
Никак немогу настроить пасивку под снифер ...
кто поможет пишите в icq#: 3455173
 
Ответить с цитированием

  #10  
Старый 25.06.2010, 01:00
Shade
Постоянный
Регистрация: 20.07.2009
Сообщений: 879
С нами: 8848406

Репутация: 133


По умолчанию

С пассивками я всё понял, а вот с активками чё то не врубаюсь. Допустим я вписал в поля alert('') вышло окошко с сообщением. Это значит что тут есть активка дальше берём код который будет брать куки и вписываем его вместо alert(''), что дальше делать? Скажите что дальше делать!

Добавлено через 2 часа 6 минут
Народ, но кто нибудь подскажите что делать дальше?
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.

×

Внести депозит

Введите сумму USDT:

Принимается только USDT TRC20. Fake/Flash USDT не засчитывается.

×

Вывести депозит

Сумма USDT:

Ваш USDT TRC20 кошелек:

Заявка будет отправлена администратору.