Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей.
Здесь обсуждаются безопасность, программирование, технологии и многое другое.
Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
 |
|
cXssTester: проверка email сервисов на наличие XSS |

08.03.2007, 22:00
|
|
Новичок
Регистрация: 11.10.2006
Сообщений: 5
Провел на форуме: 42764
Репутация:
442
|
|
cXssTester: проверка email сервисов на наличие XSS
После обнаружения xss на некоторых крупных (и не очень) email сервисах, я решил немного автоматизировать процесс их поиска и написать нечто похожее на XSS Tester LittleLamer'a, но более функциональное и удобное. Вот что получилось в результате.
cXssTester - скрипт на perl, предназначенный для поиска XSS уязвимостей на email сервисах.
Скриншот
Главное окно

Описание
Данный скрипт посылает письмо с произвольными значениями email заголовков
Особенности:- Поддержка socks proxy
- Проверка всех распространенных заголовков (в отличие тестера LittleLamer'a проверяется не только фильтрация тела письма, но и возможность наличия XSS в основных заголовках письма)
- Легко редактируемый шаблон отправляемых данных
- Два способа отправки почты:
- Отправки писем без использования сторонних SMTP серверов (скрипт получает MX запись DNS)
- Отправка писем посредством указанного SMTP сервера с возможностью аутентификации
Использование
Отправляем письмо на свой email и проверяем исходный код полученного письма.
E-mail - наш email
Message - файл с HTML кодом для проверки фильтрации тела html-писем
Нажав на кнопку Advanced, можно легко изменить значения заголовков или указать свои.
Новая версия [1.0.1]:- Добавлена возможность создания/редактирования сообщения из скрипта (message editor)
- Добавлены 2 аттачмента: swf и pdf, т.к. на некоторых сервисах при загрузке данных файлов возможно их выполнение в контексте домена email сервиса. Например, на mа il.ru возможно выполнение произвольного js, as кода при загрузке swf файлов (для использования js в flash клипе можно использовать функцию getURL("javascript:alert('1')"); или метод call класса ExternalInterface). При загрузке pdf файлов из IE также возможно выполнение js. Для бОльших шансов на успех можно прислать жертве ссылку на какой-нибудь сайт, при переходе на который жертва пошлет referer (адрес письма). На основании данного referer'a можно получить адрес аттачмента и перенаправить по нему жертву (redirect)
- Добавлены данные в стандартный шаблон сообщения для проверки сервиса на CDDAF уязвимость
- Исправлена ошибка, связанная с proxy, и несколько мелких недочетов
cXssTester
Последний раз редактировалось Cenarius; 06.08.2007 в 18:53..
|
|
|

08.03.2007, 22:11
|
|
Познающий
Регистрация: 27.02.2007
Сообщений: 89
Провел на форуме: 1141192
Репутация:
195
|
|
Cenarius, + в репу max)
потестим) на кройняк для архива)
Спасиба короче) 
|
|
|

08.03.2007, 22:11
|
|
Banned
Регистрация: 10.06.2006
Сообщений: 938
Провел на форуме: 7792614
Репутация:
1223
|
|
Молодец, будет время юзну отпишусь как и что 
|
|
|

08.03.2007, 22:13
|
|
Познающий
Регистрация: 06.03.2007
Сообщений: 32
Провел на форуме: 72193
Репутация:
46
|
|
Опять перл  Все же автору +
|
|
|

08.03.2007, 22:17
|
|
Members of Antichat - Level 5
Регистрация: 24.11.2006
Сообщений: 927
Провел на форуме: 7192869
Репутация:
3033
|
|
Тему поднимаю в выделенные, вообще, имхо ее бы в Избранные релизы отправить
__________________
Дети индиго - это бездари, не надо песен! В пять лет едва говорить начинают, мы в этом возрасте стихи наизусть читали!
з.ы http://www.youtube.com/watch?v=sNsQe0KByRY Я ПлакалЪ
|
|
|

08.03.2007, 22:40
|
|
Постоянный
Регистрация: 06.06.2006
Сообщений: 515
Провел на форуме: 1985206
Репутация:
963
|
|
Прочитал сорец - настроение сразу x2
Респект тебе чувак, респект
|
|
|

24.05.2007, 03:01
|
|
Постоянный
Регистрация: 24.02.2007
Сообщений: 446
Провел на форуме: 1035728
Репутация:
316
|
|
Рульная весч 
|
|
|

18.06.2007, 14:10
|
|
Участник форума
Регистрация: 06.07.2005
Сообщений: 115
Провел на форуме: 959535
Репутация:
40
|
|
офигенско спасибо.Всем маст хев
|
|
|

21.06.2007, 13:03
|
|
Новичок
Регистрация: 22.01.2007
Сообщений: 10
Провел на форуме: 78255
Репутация:
12
|
|
Определённо + =)
|
|
|

21.06.2007, 13:31
|
|
Участник форума
Регистрация: 14.01.2006
Сообщений: 242
Провел на форуме: 2630617
Репутация:
245
|
|
1. +1, я придпочитаю искать сам)))
2. Почему новая тема.? можно было сбросить в тему http://forum.antichat.ru/threadedpost392347.html
|
|
|
|
 |
|
Похожие темы
|
| Тема |
Автор |
Раздел |
Ответов |
Последнее сообщение |
|
Xss
|
bx_N |
Forum for discussion of ANTICHAT |
7 |
11.03.2007 19:17 |
|
Xss для новичков
|
Micr0b |
Уязвимости |
0 |
04.06.2006 18:25 |
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|