Тема: XSS в phpBB
Показать сообщение отдельно

XSS в phpBB
  #1  
Старый 27.12.2004, 10:58
zFlex
Новичок
Регистрация: 26.12.2004
Сообщений: 5
С нами: 11248211

Репутация: 0
По умолчанию XSS в phpBB

йопт!! запарился уже... мож потому и не могу решить проблему, что она слишком легкая
Короче так, на форуме phpBB есть возможность вставлять аватар со своего url , решил проверить на дырочку, и вписал туда javascript:alert();
в ответ получил:
<img src="javascript:alert();" alt="" border="0" />
идем дальше...
решил проверить на окончание *.jpg , вписав x.jpg и получил:
<img src="x.jpg" alt="" border="0" />
затем проверил вписав x.ru x=`x.jpg получил:
<img src="x.ru x=`x.jpg" alt="" border="0" />
и т.п.
Вопрос вот в чем: пишу вместо картинки снифер (http://antichat.ru/cgi-bin/s.jpg) и он прекрасно его ловит, однаком не нужны куки всех, у кого грузится страница с моим аватором, все перепробовал, но нифига не получается Помогите плзз...
 
Ответить с цитированием