ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Интересует оценка сайта (как профи так и простых пользователей)
  #1  
Старый 08.06.2005, 18:04
Аватар для max32
max32
Новичок
Регистрация: 08.06.2005
Сообщений: 4
Провел на форуме:
0

Репутация: 0
По умолчанию Интересует оценка сайта (как профи так и простых пользователей)

Вот мой ресурс (который я сделал):

O.M.G. Software зеркало 1

O.M.G. Software зеркало 2

O.M.G. Software зеркало 3

Интересно мнение профессионалов и рядовых пользователей...

С уважением,
Max32

Последний раз редактировалось max32; 08.06.2005 в 18:12..
 
Ответить с цитированием

  #2  
Старый 08.06.2005, 18:16
Аватар для (-=util=-)
(-=util=-)
Постоянный
Регистрация: 02.12.2004
Сообщений: 352
Провел на форуме:
307649

Репутация: 67
Отправить сообщение для (-=util=-) с помощью ICQ
По умолчанию

непристижный и неудобный форум
 
Ответить с цитированием

  #3  
Старый 08.06.2005, 18:30
Аватар для censored!
censored!
Green member - Level 3
Регистрация: 02.11.2004
Сообщений: 1,337
Провел на форуме:
2398258

Репутация: 648


По умолчанию

Ссылки:
Цитата:
Цитата:
http://www.omg.sed.lg.ua/calendar.php?act=see_event&month1=июня&year=20 05&cc=<script>alert(/testing_by_censored!/)</script>&link=lang/ru/calendar/672005.txt
 
Ответить с цитированием

  #4  
Старый 08.06.2005, 18:44
Аватар для Егорыч+++
Егорыч+++
Administrator
Регистрация: 27.05.2002
Сообщений: 1,241
Провел на форуме:
20377164

Репутация: 0


По умолчанию

Календарь на сайте вообще лишняя вешь... Подбор цветов очень многообразный...
 
Ответить с цитированием

  #5  
Старый 08.06.2005, 18:52
Аватар для k00p3r
k00p3r
Banned
Регистрация: 31.05.2005
Сообщений: 549
Провел на форуме:
484586

Репутация: 16


Отправить сообщение для k00p3r с помощью ICQ
По умолчанию

неплохой сайт для фирмы....
 
Ответить с цитированием

  #6  
Старый 08.06.2005, 18:55
Аватар для (-=util=-)
(-=util=-)
Постоянный
Регистрация: 02.12.2004
Сообщений: 352
Провел на форуме:
307649

Репутация: 67
Отправить сообщение для (-=util=-) с помощью ICQ
По умолчанию

to censored! на сколько я понимаю эта к сожелению пассивная бага и ктомуже всего ничего полезного нестырить. Кстати. Статью по активным XSS никто нехочет написать?
 
Ответить с цитированием

  #7  
Старый 08.06.2005, 19:26
Аватар для censored!
censored!
Green member - Level 3
Регистрация: 02.11.2004
Сообщений: 1,337
Провел на форуме:
2398258

Репутация: 648


По умолчанию

Ну что значит пассивная? То что чтобы она сработала надо на нее направить? Если есть Форум или мыло админа - с этим проблем не будет. Стырить можно Форумные куки.
 
Ответить с цитированием

  #8  
Старый 08.06.2005, 20:23
Аватар для (-=util=-)
(-=util=-)
Постоянный
Регистрация: 02.12.2004
Сообщений: 352
Провел на форуме:
307649

Репутация: 67
Отправить сообщение для (-=util=-) с помощью ICQ
По умолчанию

именно. надо заманить юзверя на Xss. Забей. Это я так просто к слову и мысли в слух написал.....
 
Ответить с цитированием

  #9  
Старый 09.06.2005, 09:27
Аватар для max32
max32
Новичок
Регистрация: 08.06.2005
Сообщений: 4
Провел на форуме:
0

Репутация: 0
По умолчанию

k00p3r - спасибо - так и задумывалось!

Егорыч+++ Календарь веб-реализация программы "Знаменательные даты", которая является визитной карточкой фирмы... всё равно - спасибо большое!

censored!,(-=util=-) а можно поподробней про баги ?
 
Ответить с цитированием

  #10  
Старый 09.06.2005, 12:21
Аватар для censored!
censored!
Green member - Level 3
Регистрация: 02.11.2004
Сообщений: 1,337
Провел на форуме:
2398258

Репутация: 648


По умолчанию

Подробнее: всегда надо расчитывать что скрипту может передастся не то что ты планируешь, а совершенно другое. Соответсвенно - ты знаешь что передается скрипту календаря, отсюда пропускай только то что надо, а на остальное ставь фильтр.
По ссылке:
Цитата:
http://www.omg.sed.lg.ua/calendar.php?act=see_event&month1=июня&year=20 05&cc=<script>alert(/testing_by_censored!/)</script>&link=lang/ru/calendar/672005.txt
Что может быть:
На форуме в теме или тебе лично по Форумной личке придет письмо:
"С вашего сайта незаконно используют ваши программы! Тут ->" и дальше ссылка на какую-нить страницу. Ты туда зайдешь посмотреть и попадешь на какую-нить липовую страницу. А на этой странице будет в фрейме та ссылка что вверху, но вместо <script>alert(/testing_by_censored!/)</script> будет прописан путь до снифера, который твои куки будет записывать в файл. Так как куки и от Форума запишутся (форм с сайтом на одном домене), то можно зайти зарегистрироваться под пользователем и потом заменить куки на твои. Или же поставить хэш пароля (который также для твоего форума хранится в куках) на расшифровку и удачно расшифровать его.
Тогда можно заходить под Админом и делать с Форумом что хочешь.
Можно пойти и еще дальше (я правда не очень хорошо знаю этот Форум). Можно под Админом разрешить загружать файлы с расширением php (pl, asp) закачать туда веб-шел и попробовать запустить. Если все пройдет нормально - то уже можно будет на твоем сайте редактировать/перемещать/удалять и т.п.

Ну, вообщем, это набросок что может быть при уданом внедрении. Но все зависит и от тебя. даже если и есть XSS не факт что попадут в Админку. Если попадут в Админку - не факт что закачают вебшел. Если закачают вебшел - не факт что он запустится. Ну и т.п.
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ