HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #811  
Старый 02.11.2015, 16:13
BabaDook
Guest
Сообщений: n/a
Провел на форуме:
238786

Репутация: 40
По умолчанию

Ребятки такой вопрос. Возможно ли отослать письмо на маил почту @mail.ru с hml так что бы при получении его, получатель открыл и отработал JS. Но имеено при открывании его.
 
Ответить с цитированием

  #812  
Старый 02.11.2015, 16:31
WallHack
Guest
Сообщений: n/a
Провел на форуме:
61136

Репутация: 32
По умолчанию

Цитата:
Сообщение от BabaDook  
BabaDook said:

Ребятки такой вопрос. Возможно ли отослать письмо на маил почту @mail.ru с hml так что бы при получении его, получатель открыл и отработал JS. Но имеено при открывании его.
Если у тебя актуальная xss то да
 
Ответить с цитированием

  #813  
Старый 02.11.2015, 16:51
BabaDook
Guest
Сообщений: n/a
Провел на форуме:
238786

Репутация: 40
По умолчанию

Цитата:
Сообщение от WallHack  
WallHack said:

Если у тебя актуальная xss то да
а блин, вот этот момент я и упустил.
 
Ответить с цитированием

  #814  
Старый 03.11.2015, 03:00
GroM88
Познающий
Регистрация: 25.10.2007
Сообщений: 46
Провел на форуме:
318186

Репутация: 2
Отправить сообщение для GroM88 с помощью ICQ
По умолчанию

Вообщем вернусь опять к вам за помощью по данному вопросу.

Цитата:
Сообщение от GroM88  
GroM88 said:

Ребят) вопрос такой вообщем есть фича на сайте типо добления в blacklist мембера например который тебе не приятен) суть не в этом)
Когда добовляешь мембера в блэк вылазит поле для ввода коментария ( ну мол потом когда заходишь на его страницу виден этот коментарий только тебе )
Суть вопроса в том, вообщем я заметил что в это поле отлично вставляется html код и он работает .)
Есть ли возможность что то придумать через html ...
Сорри за идиотский вопрос 200 лет уже не занимался ничем подобным)) все позабыл)
Суть такова, xss то. а толку от нее никакого. Т.к. Админ при заходе на страницу пользователя которого я добавил в блэк не видит коментарий который я написал при добавлении этого пользователя к себе в блэк. Собственно, xss не вариант, т.к. работать она будет только с моего аккаунта.

При добавлении кометария вида , php-инфо конешно же не выводится( но посмотрев исходный код страницы я обнаружил что код добавлися в таком виде

Подскажи что еще можно попробовать) Заранее очень благодарен...)
 
Ответить с цитированием

  #815  
Старый 03.11.2015, 10:23
faza02
Banned
Регистрация: 21.11.2007
Сообщений: 181
Провел на форуме:
1066435

Репутация: 1013
По умолчанию

через CSRF сделать полноценную XSS
 
Ответить с цитированием

  #816  
Старый 03.11.2015, 10:38
psihoz26
Guest
Сообщений: n/a
Провел на форуме:
182660

Репутация: 324
По умолчанию

Цитата:
Сообщение от GroM88  
GroM88 said:

Вообщем вернусь опять к вам за помощью по данному вопросу.
Суть такова, xss то. а толку от нее никакого. Т.к. Админ при заходе на страницу пользователя которого я добавил в блэк не видит коментарий который я написал при добавлении этого пользователя к себе в блэк. Собственно, xss не вариант, т.к. работать она будет только с моего аккаунта.
При добавлении кометария вида , php-инфо конешно же не выводится( но посмотрев исходный код страницы я обнаружил что код добавлися в таком виде
Подскажи что еще можно попробовать) Заранее очень благодарен...)
какой движок?
 
Ответить с цитированием

  #817  
Старый 03.11.2015, 11:34
GroM88
Познающий
Регистрация: 25.10.2007
Сообщений: 46
Провел на форуме:
318186

Репутация: 2
Отправить сообщение для GroM88 с помощью ICQ
По умолчанию

Цитата:
Сообщение от yarbabin  
yarbabin said:

через CSRF сделать полноценную XSS
Чучуть поподробнее пжлст) или хотя ткните носом в пруф где описано как это делается...

А то читать все..и практиковать уйдет куча времени... которого и так впринципе то нет(

Цитата:
Сообщение от psihoz26  
psihoz26 said:

какой движок?
Индивидуальный, самописанный))

Точнее сказал бы пару лет назад писали одни, а фичу с добавлением коментариев уже не так давно дописал другой)

Заранее всем благодарен за помощь.
 
Ответить с цитированием

  #818  
Старый 03.11.2015, 14:16
BabaDook
Guest
Сообщений: n/a
Провел на форуме:
238786

Репутация: 40
По умолчанию

PHP код:
PHP:
[
COLOR="#000000"][COLOR="#0000BB"]http[/COLOR][COLOR="#007700"]:[/COLOR][COLOR="#FF8000"]//www.matrasmax.ru/konfigurator/?on_page=15&price_active=0&height_active=0&type=&size=131&producer_46=on&producers=&price_from=0&price_to=12000&materials=&stronger1=ТУТ &stronger2=&text=&action=apply_filter[/COLOR][/COLOR] 
Инъекция?
 
Ответить с цитированием

  #819  
Старый 03.11.2015, 15:15
GroM88
Познающий
Регистрация: 25.10.2007
Сообщений: 46
Провел на форуме:
318186

Репутация: 2
Отправить сообщение для GroM88 с помощью ICQ
По умолчанию

Цитата:
Сообщение от GroM88  
GroM88 said:

При добавлении кометария вида , php-инфо конешно же не выводится( но посмотрев исходный код страницы я обнаружил что код добавлися в таком виде
Ребята, так понимаю там стоит какой то чудо фильтр на
 
Ответить с цитированием

  #820  
Старый 03.11.2015, 15:27
Konqi
Постоянный
Регистрация: 24.06.2009
Сообщений: 542
Провел на форуме:
2101094

Репутация: 672


Отправить сообщение для Konqi с помощью ICQ
По умолчанию

[QUOTE="GroM88"]
GroM88 said:

Ребята, так понимаю там стоит какой то чудо фильтр на phpinfo();

но что то сомневаюсь что сработает в твоем случай. почти уверен что данные записываються в базу и оттуда выводяться
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ