ANTICHAT

ANTICHAT (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   Использование XXS в IFrame (https://forum.antichat.xyz/showthread.php?t=271324)

XAMEHA 24.04.2011 14:30

Использование XSS в IFrame

Для новичков.

Если вы хотите использовать пассивную XSS, CSRF, или даже активную XSS всё это лучше делать с помощью iframe. Берёться ваш сайт, на него вставляется IFrame. А уже в Iframe вставляется весь злонамерный код.

Пример:

Код:

XAMEHA - Форум АНТИЧАТ - 2011
Код не изменяет внешний вид ресурса.

OnlyOn 24.04.2011 14:39

Прикольно так, но не ново.

Распиши уж тогда все что можна. Как сделать iframe незаметно и т.д.

Kusto 24.04.2011 14:46

я пожалуй воздержусь от критики по поводу новизны....

единственная просьба- удалите пожалуйста следующую фразу

Цитата:

Сообщение от XAMEHA
Конечно таким способом нельзя провести POST-XXS.

не хотелось бы чтоб кто то ачат упрекнул в некомпетентности юзеров ....

Ну а так-же XXS исправте на XSS

По поводу POST запросов- внимательно посмотри видео /thread220316.html

Unknown 24.04.2011 15:04

Свежак...Ты просто гениален.

Tigger 24.04.2011 16:22

Я в 2006 году так хекал мыльники mail.ru. Находил XSS на mail.ru, регал свой сайт на народе и вставлял туда сниффер. Потом кидал ссылочку жертвам.

Но это я, думаю этот способ использовали и еще раньше.... Так что, боюсь тебя расстраивать, ты опоздал.

Sevak 24.04.2011 17:24

Я тоже знал этот способ.На мой фейк сайте был такой IFrame

Expl0ited 24.04.2011 17:38

Цитата:

Сообщение от XAMEHA
Expl0ited - crsf это совсем другое.

Чем отличается CSRF от первого поста?

Лично я всегда думал, что cross-site request forgery (межсайтовая подделка запросов) это как раз выполнение произвольного кода на стороне клиентов, путем внедрения этого самого кода на стороннем веб-ресурсе, что собственно ты и сделал. или я ошибался?

M_script 24.04.2011 18:21

Другого способа использования пассивных XSS, кроме описанного в этой теме, я и не представлял.

Никогда даже мысли не возникало, что кто-то может впаривать админу прямую ссылку с XSS

Это не троллинг, вполне серьезно.

upd:

Цитата:

Сообщение от Expl0ited
Лично я всегда думал, что cross-site request forgery (межсайтовая подделка запросов) это как раз выполнение произвольного кода на стороне клиентов, путем внедрения этого самого кода на стороннем веб-ресурсе, что собственно ты и сделал. или я ошибался?

XSS - это внедрение своего кода, CSRF - выполнение запросов без внедрения кода.


Время: 00:42