Пассивная XSS на zhuki.mail.ru

Discussion in 'Уязвимости' started by 1ten0.0net1, 11 Oct 2006.

  1. 1ten0.0net1

    1ten0.0net1 Time out

    Joined:
    28 Nov 2005
    Messages:
    473
    Likes Received:
    330
    Reputations:
    389
    При нормальных навыках в соц. инженерии можно угнать пару неплохих аккаунтов, а потом, например, продать:

    POST: _http://zhuki.mail.ru/info/lib/index.php?=&page=2%22%3E%3Cscript%3Ealert(document.cookie);%3C/script%3E


    Реализация проста - ищете на форуме код для вставки ссылки на обычный снифер, а потом впариваете ссылку владельцу аккаунта. Например, чувак - это твоего жука так лоханули/так поднялся/заблокировали.

    Основные факторы соц. инженерии - человеческие слабости, страх, жадность и т. п.