ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #5781  
Старый 05.03.2009, 19:41
diznt
Постоянный
Регистрация: 31.01.2008
Сообщений: 643
Провел на форуме:
6128108

Репутация: 445


По умолчанию

если я обнаружил xss на поддомене к примеру search.sait.ru
то можно ли стырить куки с sait.ru?
Или куки тыряться токо с поддомена если я зашлю челу каторый авторизован на sait.ru?
 
Ответить с цитированием

  #5782  
Старый 05.03.2009, 19:45
AkyHa_MaTaTa
Постоянный
Регистрация: 19.03.2007
Сообщений: 684
Провел на форуме:
3152874

Репутация: 1020


Отправить сообщение для AkyHa_MaTaTa с помощью ICQ
По умолчанию

Цитата:
Сообщение от diznt  
если я обнаружил xss на поддомене к примеру search.sait.ru
то можно ли стырить куки с sait.ru?
Или куки тыряться токо с поддомена если я зашлю челу каторый авторизован на sait.ru?
Нет, поддомен это уже другой сайт, куки там будут свои.
Если в куках конечно не прописываеться domain:.sait.ru

Последний раз редактировалось AkyHa_MaTaTa; 05.03.2009 в 19:47..
 
Ответить с цитированием

  #5783  
Старый 05.03.2009, 19:47
попугай
Познавший АНТИЧАТ
Регистрация: 15.01.2008
Сообщений: 1,166
Провел на форуме:
2459557

Репутация: 606


По умолчанию

Цитата:
Сообщение от diznt  
если я обнаружил xss на поддомене к примеру search.sait.ru
то можно ли стырить куки с sait.ru?
Или куки тыряться токо с поддомена если я зашлю челу каторый авторизован на sait.ru?

Бывает так, что куки ставятся для всех поддоменов.

То есть так

Set-Cookie: cooka=value; host=*.domen.com


На майлру так. Поэтому куки с одного домена доступны на другом.
 
Ответить с цитированием

  #5784  
Старый 05.03.2009, 19:57
AkyHa_MaTaTa
Постоянный
Регистрация: 19.03.2007
Сообщений: 684
Провел на форуме:
3152874

Репутация: 1020


Отправить сообщение для AkyHa_MaTaTa с помощью ICQ
По умолчанию

Цитата:
Сообщение от попугай  
Бывает так, что куки ставятся для всех поддоменов.

То есть так

Set-Cookie: cooka=value; host=*.domen.com


На майлру так. Поэтому куки с одного домена доступны на другом.
Посмотри по внимательнее header на том же mail.ru там идет
Set-Cookie: Mpopl=79670372; expires=Thu, 05 Mar 2009 16:08:57 GMT; path=/; domain=.mail.ru
насчет host=*.domen.com - не слышел не разу, может и так работает.
Я основываюсь на http://www.faqs.org/rfcs/rfc2109 и http://www.faqs.org/rfcs/rfc2965 - там нет ничего про host

Последний раз редактировалось AkyHa_MaTaTa; 05.03.2009 в 20:04..
 
Ответить с цитированием

  #5785  
Старый 05.03.2009, 19:59
zifanchuck
Постоянный
Регистрация: 27.10.2008
Сообщений: 491
Провел на форуме:
4002393

Репутация: 464
Отправить сообщение для zifanchuck с помощью ICQ
По умолчанию

вот что обнаружыл(чисто случайно))))

Цитата:
Ошибка БД

Error Number: 1267

Illegal mix of collations (latin1_swedish_ci,IMPLICIT) and (cp1251_general_ci,COERCIBLE) for operation '='

SELECT * FROM (`users`) WHERE `name` = 'й' LIMIT 1
наскоко я понял там когда вводиш руские символы вылезает такая ошыбка. А можно как то раскрутить ето все дело??? я просто такое раньше никогда не видел
 
Ответить с цитированием

  #5786  
Старый 05.03.2009, 20:03
[Raz0r]
Members of Antichat - Level 5
Регистрация: 25.02.2007
Сообщений: 495
Провел на форуме:
3244717

Репутация: 1980
Отправить сообщение для [Raz0r] с помощью ICQ
По умолчанию

Цитата:
если я обнаружил xss на поддомене к примеру search.sait.ru
то можно ли стырить куки с sait.ru?
можно
Из browser security handbook:
Цитата:
domain=example.com is exactly equivalent to domain=.example.com
@zifanchuck
в случае если кавычки не фильтруются

Последний раз редактировалось [Raz0r]; 05.03.2009 в 20:07..
 
Ответить с цитированием

  #5787  
Старый 05.03.2009, 20:21
zifanchuck
Постоянный
Регистрация: 27.10.2008
Сообщений: 491
Провел на форуме:
4002393

Репутация: 464
Отправить сообщение для zifanchuck с помощью ICQ
По умолчанию

Цитата:
@zifanchuck
в случае если кавычки не фильтруются
подставил ковычку ошыбки нету((( а жаль
 
Ответить с цитированием

  #5788  
Старый 05.03.2009, 21:01
попугай
Познавший АНТИЧАТ
Регистрация: 15.01.2008
Сообщений: 1,166
Провел на форуме:
2459557

Репутация: 606


По умолчанию

Цитата:
Сообщение от AkyHa_MaTaTa  
Посмотри по внимательнее header на том же mail.ru там идет
Set-Cookie: Mpopl=79670372; expires=Thu, 05 Mar 2009 16:08:57 GMT; path=/; domain=.mail.ru
насчет host=*.domen.com - не слышел не разу, может и так работает.
Я основываюсь на http://www.faqs.org/rfcs/rfc2109 и http://www.faqs.org/rfcs/rfc2965 - там нет ничего про host

Да, я про это и говорил. Перепутал просто - не host, а domen, и не *.mail.ru, а просто .mail.ru.

Куки ставятся на все поддомены.
 
Ответить с цитированием

  #5789  
Старый 05.03.2009, 21:10
Gorev
Познавший АНТИЧАТ
Регистрация: 31.03.2006
Сообщений: 1,167
Провел на форуме:
4072944

Репутация: 1550


Отправить сообщение для Gorev с помощью ICQ Отправить сообщение для Gorev с помощью Yahoo
По умолчанию

2 zifanchuck давай урлу
 
Ответить с цитированием

  #5790  
Старый 05.03.2009, 22:07
F4R
Banned
Регистрация: 20.06.2008
Сообщений: 296
Провел на форуме:
1385078

Репутация: 126
Отправить сообщение для F4R с помощью ICQ
По умолчанию

Цитата:
Microsoft OLE DB Provider for SQL Server error '80040e21'

Unclosed quotation mark before the character string ''.

/inc/connection.asp, line 48

это бага?

если да то неполучается узнать даже версию

Код:
/details.asp?id=699882982&dme_code=1%20or%201=@@version--
в ответ получаю
Код:
Microsoft OLE DB Provider for SQL Server error '80040e21'  Incorrect syntax near the keyword 'or'.  /inc/connection.asp, line 48

Последний раз редактировалось F4R; 05.03.2009 в 22:18..
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Форумы 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ