HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Песочница
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 12.05.2017, 19:21
C17H19NO3
Guest
Сообщений: n/a
Провел на форуме:
680

Репутация: 0
По умолчанию

Здравствуйте

На сайте имеется XSS уязвимость (пасивная), алерт проходит в адресной строке.

Но на этом я и остановился. Как её использовать?

Сформировать ссылку, послать её админу (которого контакт ещё нужно найти), вытянуть куки с админки (локация админки известна)? Но не факт что в контактных данных будет админ с активной сессией админки.

Подскажите, куда двигаться дальше.

Спасибо
 
Ответить с цитированием

  #2  
Старый 19.05.2017, 19:52
bmwx5_developer
Guest
Сообщений: n/a
Провел на форуме:
657

Репутация: 0
По умолчанию

CMS известна, правильно?

Можно составить ajax запрос, который выполнит добавление пользователя, с правами администратора. Естественно это должно быть выполнено под сессией админа
 
Ответить с цитированием

  #3  
Старый 22.05.2017, 14:30
C17H19NO3
Guest
Сообщений: n/a
Провел на форуме:
680

Репутация: 0
По умолчанию

Цитата:
Сообщение от bmwx5_developer  
bmwx5_developer said:

CMS известна, правильно?
Можно составить ajax запрос, который выполнит добавление пользователя, с правами администратора. Естественно это должно быть выполнено под сессией админа
Скорее всего самопис

Но 2ip нашел почему-то признаки wp

Вот robots.txt

Disallow: /blocks/

Disallow: /bs/

Disallow: /classes/

Disallow: /data/

Disallow: /files/

Disallow: /flags/

Disallow: /fonts/

Disallow: /generator/

Disallow: /info/

Disallow: /Scripts/

Disallow: /server/

Disallow: /tmp/

Disallow: /viev/

Disallow: /web2/
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ