ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
 
 
Опции темы Поиск в этой теме Опции просмотра

Реализуем xss методом data:URL
  #1  
Старый 09.07.2008, 04:49
Аватар для Mo4x
Mo4x
Постоянный
Регистрация: 18.02.2007
Сообщений: 416
Провел на форуме:
3509350

Репутация: 412
По умолчанию Реализуем xss методом data:URL

Пояснение


data:URL не большой протокол позво лающий внедрить не большие элементы даных в URL что самое удивительное а также опасное в это то что мы можем провести хсс не имея уязвимости на ресурсе что будет описано . data:URL протокол используется многими браузерами как Opera , Firefox, Safari, Netscape и Mozilla но версии Internet Explorer с младшего по седьмой не как не поддерживают data:URL так что просак .




В начале нам надо будет сгенерировать воть такой php код,скрипт и сохраняем его как data.php?.

Цитата:
<?php
print base64_encode($_GET['code']);
?>

После сохранения идем по линку

Цитата:
link.ru/data.php?code=<script>alert('ххх')</script>
И получаем вот такой encod

Цитата:
PHNjcmlwdD5hbGVydCgn9fX1Jyk8L3NjcmlwdD4=
после чего подставляем все в схему data:URL

Цитата:
data:[<тип данных>][;Base 64 ],<данные>
тип данных-text/html
данныеa-то что нам выдал скрипт data.php
Цитата:
data:text/html;base64, PHNjcmlwdD5hbGVydCgn9fX1Jyk8L3NjcmlwdD4=
После этого вставляем схему data:URL в браузер и вводим получившуюся схему валя мы получили сообщение терь пройди в свой ак на форуме и введи полученную схему data:URL можно только в redirect .



П.С Ночь что делал не понял даже сам

Последний раз редактировалось Mo4x; 09.07.2008 в 18:33..
 
Ответить с цитированием
 



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
[ Обзор уязвимостей WordPress ] ettee Сценарии/CMF/СMS 156 07.06.2010 05:01
[ Обзор Уязвимостей .:Drupal :. ] Cawabunga Сценарии/CMF/СMS 7 04.02.2010 02:55
Темная сторона Xss Constantine Авторские статьи 20 14.06.2008 16:28
Xss Расширенный межсайтовый скриптинг SNIFF Чужие Статьи 0 24.11.2005 08:08
Cross Site Scripting FAQ k00p3r Уязвимости 6 12.06.2005 16:23



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ