FORUMS
MEMBERS
RECENT POSTS
LOG IN
Search Forums
Featured Threads Archive
Recent Posts
Notable Members
Registered Members
Current Visitors
Recent Activity
New Profile Posts
×
Авторизация
Имя пользователя:
Пароль:
Запомнить меня
Нет аккаунта?
Регистрация
УСТРАНЕНИЕ КОНКУРЕНТОВ.
БЛОКИРОВКА ДОМЕНОВ,
БЛОКИРОВКА ИНСТАГРАМ/ТЕЛЕГРАМ И ДРУГОЕ.
ПРОВЕРЕННЫЙ СЕЛЛЕР.
НОВЫЕ
ТОРГОВАЯ
НОВОСТИ
ЧАТ
loading...
Скрыть
ANTICHAT
>
БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ
>
Уязвимости
XSS на ozon.ru
Поиск по форуму
Расширенный поиск
Страница 1 из 2
1
2
>
Опции темы
Поиск в этой теме
Опции просмотра
#
1
12.01.2016, 16:09
oliday
Новичок
Регистрация: 06.01.2016
Сообщений: 16
С нами:
5448566
Репутация:
11
Приступим.
Дело было вечером, Делать было нечего.
Я рыскал по всему рунету в надежде найти 1 интересную вещь. (Модель ноутбука)
Как вдруг я наткнулся на ozon.ru
Уже позже я узнал, что это 1 из крупных магазинов в рунете.
Мне стало очень интересно что это за магазин?
И от своего "природного" интереса я ввёл в строку поиска:
alert(1)
Я увидел, что сервер оставил только alert(1)
Это уже значило что фильтровал он самую малость.
( в данном случае он смог отфильтровать только )
Ну что же.
Я вспомнил, что читал на хабре про приём с Unicode.
Приступим.
Откопав таблицу знаков Unicode, я перекодировал payload.
получилось вот это:
u0061lert("hack")
Далее я проверил фильтруются ли следующие символы:
',|,\,) и другие.
И получил на выходе:
'|\u0061lert("hack")|'
Ну что же, проверим?
ну, так вот.
немного обрадовался. Пошёл писать в поддержку озона.
увы, но не все ценят "безопасность".
Это лишь пример.
кому не так трудно, накиньте на чай.
𝕏 Twitter
Reddit
Telegram
Копировать ссылку
oliday
Посмотреть профиль
Репутация
Найти все сообщения от oliday
Добавить в друзья
#
2
12.01.2016, 23:06
5maks5
Постоянный
Регистрация: 29.08.2010
Сообщений: 448
С нами:
8265206
Репутация:
40
Работает до сих пор.
Пруф.
Зелени этому господину и вперед - за куками?
5maks5
Посмотреть профиль
Репутация
Найти все сообщения от 5maks5
Добавить в друзья
#
3
12.01.2016, 23:20
Zen1T21
Участник форума
Регистрация: 13.01.2013
Сообщений: 157
С нами:
7015286
Репутация:
2
'|alert("hack")|'
И так работает
Zen1T21
Посмотреть профиль
Репутация
Найти все сообщения от Zen1T21
Добавить в друзья
#
4
12.01.2016, 23:28
erwerr2321
Флудер
Регистрация: 19.06.2015
Сообщений: 4,126
С нами:
5738006
Репутация:
147
Умница! ВСЁ работает!
erwerr2321
Посмотреть профиль
Репутация
Найти все сообщения от erwerr2321
Добавить в друзья
#
5
12.01.2016, 23:44
BabaDook
Познавший АНТИЧАТ
Регистрация: 09.05.2015
Сообщений: 1,066
С нами:
5797046
Репутация:
40
в хроме работает
BabaDook
Посмотреть профиль
Репутация
Найти все сообщения от BabaDook
Добавить в друзья
#
6
13.01.2016, 01:02
kingbeef
Новичок
Регистрация: 08.04.2010
Сообщений: 1
С нами:
8469890
Репутация:
0
Цитата:
Сообщение от
oliday
↑
alert(1)
Такой код не сработает никогда.
kingbeef
Посмотреть профиль
Репутация
Отправить личное сообщение для kingbeef
Найти все сообщения от kingbeef
Добавить в друзья
#
7
15.01.2016, 14:59
5maks5
Постоянный
Регистрация: 29.08.2010
Сообщений: 448
С нами:
8265206
Репутация:
40
Fixed.
5maks5
Посмотреть профиль
Репутация
Найти все сообщения от 5maks5
Добавить в друзья
#
8
15.01.2016, 16:33
oliday
Новичок
Регистрация: 06.01.2016
Сообщений: 16
С нами:
5448566
Репутация:
11
коллега нашел sql иньекцию.
сплоит почти дописан.
посмотрим на реакцию азона.
возможно продадим в хорошие руки)
удачи
oliday
Посмотреть профиль
Репутация
Найти все сообщения от oliday
Добавить в друзья
#
9
15.01.2016, 17:15
erwerr2321
Флудер
Регистрация: 19.06.2015
Сообщений: 4,126
С нами:
5738006
Репутация:
147
Цитата:
Сообщение от
oliday
↑
коллега нашел sql иньекцию.
посмотрим на реакцию азона.
Тоесть ты решил и эту язву загубить?!
erwerr2321
Посмотреть профиль
Репутация
Найти все сообщения от erwerr2321
Добавить в друзья
#
10
15.01.2016, 17:19
oliday
Новичок
Регистрация: 06.01.2016
Сообщений: 16
С нами:
5448566
Репутация:
11
Цитата:
Сообщение от
ms13
↑
Тоесть ты решил и эту язву загубить?!
я им отписал о находке.
ежели нету наград, то пусть пойдут лесом...
я лучше тут продам или на хф.
пусть бд льют.
по***
oliday
Посмотреть профиль
Репутация
Найти все сообщения от oliday
Добавить в друзья
Страница 1 из 2
1
2
>
«
Предыдущая тема
|
Следующая тема
»
Здесь присутствуют: 1
(пользователей: 0 , гостей: 1)
Опции темы
Версия для печати
Отправить по электронной почте
Опции просмотра
Линейный вид
Комбинированный вид
Древовидный вид
Поиск в этой теме
Расширенный поиск
Оценка этой темы
Вы уже оценили эту тему
Быстрый переход
Мой кабинет
Личные сообщения
Подписки
Кто на форуме
Поиск по форуму
Главная страница форума
ИНФО
Мировые новости. Обсуждения.
Статьи
Избранное
РАЗРАБОТКА
Ваши проекты
SЕО - тонкости, методы раскрутки
Услуги, Покупка и Продажа в SEO
Хостинги - Hostings
Хостинг, Dedicated, VDS, Сервера - покупка, продажа
Для Администратора
Apple: Mac, OS X, iOS
AntiDDos - АнтиДДОС
Windows
Linux, Freebsd, *nix
ПРОГРАММИРОВАНИЕ
Общие вопросы программирования
ПО для Web разработчика
PHP
Python
С/С++, C#, Rust, Swift, Go, Java, Perl, Ruby
Реверсинг
ФИНАНСОВЫЕ ЗАДАЧИ/СОЦИАЛЬНЫЕ СЕТИ
Покупка, Продажа, Обмен
Разное - Покупка, продажа, обмен
Услуги, Покупка и Продажа в SEO
Электронные валюты: Обмен, Вывод, Ввод
VPN, Proxy, Socks - Покупка, продажа
Хостинг, Dedicated, VDS, Сервера - Покупка, продажа
Мобильная связь, СМС - Покупка, продажа
Трафик, инсталлы, загрузки - Покупка, продажа
Покупка, продажа, услуги в Соц. Сетях
Партнерки
Freelance - О Работе
Предложения работы, услуг
Социальные сети
Покупка, продажа, услуги в Соц. Сетях
Платежные системы
Электронные валюты: Обмен, Вывод, Ввод
Blockchain, Криптовалюты, смарт-контракты
ЛИЧНЫЕ ФОРУМЫ
Арбитраж трафика
ОФФТОП
Болталка
Forum for discussion of ANTICHAT
Video.Antichat
Комментарии к видео
Архив
ICQ - Покупка, продажа
Home
Contact Us
Help
Terms and Rules
Privacy Policy
ANTICHAT ™ © 2001- Antichat Kft.