Помощь по xss

Discussion in 'Песочница' started by Bruclin, 17 May 2015.

  1. Bruclin

    Bruclin New Member

    Joined:
    17 May 2015
    Messages:
    7
    Likes Received:
    0
    Reputations:
    0
    Всем привет!
    Помогите найти решение..
    Вот нашел на сайте xss/
    Вот такого типа: site.ru/?chat=1'><h1>Test</h1><'
    Выводит надпись в жирном шрифте.
    Можно ли выкачать базу таким способом? или просмотреть каталог сайта?
    Так же вставил: ?chat=<script>alert('xss');</script> кавычки экранировало и выдало на сайте: '>
     
  2. BabaDook

    BabaDook Well-Known Member

    Joined:
    9 May 2015
    Messages:
    1,066
    Likes Received:
    1,565
    Reputations:
    40
    нет, это не возможно
     
  3. Bruclin

    Bruclin New Member

    Joined:
    17 May 2015
    Messages:
    7
    Likes Received:
    0
    Reputations:
    0
    а какие у меня есть варианты по этому поводу?
     
  4. Bruclin

    Bruclin New Member

    Joined:
    17 May 2015
    Messages:
    7
    Likes Received:
    0
    Reputations:
    0
  5. Bruclin

    Bruclin New Member

    Joined:
    17 May 2015
    Messages:
    7
    Likes Received:
    0
    Reputations:
    0
    От балты прописал кусок php файла и выдало форму выгрузки файлов но не грузит файлы..
    Может можно как-то вывести данные от базы есть я знаю как она подключена?
    Вот так примерно:
    $host='localhost';
    $db_user_name='1111';
    $db_password='111111';
    $db_name='d111111';
    Пробовал: ".$db_password." но выводит как текст..
     
  6. Bruclin

    Bruclin New Member

    Joined:
    17 May 2015
    Messages:
    7
    Likes Received:
    0
    Reputations:
    0
    Хоть какие то варианты что-то сделать есть?
     
  7. BabaDook

    BabaDook Well-Known Member

    Joined:
    9 May 2015
    Messages:
    1,066
    Likes Received:
    1,565
    Reputations:
    40
    кинь сайт
     
  8. Bruclin

    Bruclin New Member

    Joined:
    17 May 2015
    Messages:
    7
    Likes Received:
    0
    Reputations:
    0
    зачем? если дашь конструктивную информацию о вариантах что можно сделать тогда дам.
     
  9. M_script

    M_script Members of Antichat

    Joined:
    4 Nov 2004
    Messages:
    2,582
    Likes Received:
    1,310
    Reputations:
    1,557
    XSS выполняется на компьютере пользователя, а не на сервере. Поэтому никакие данные, находящие на сервере, получить через XSS нельзя.
     
  10. WallHack

    WallHack Elder - Старейшина

    Joined:
    18 Jul 2013
    Messages:
    300
    Likes Received:
    137
    Reputations:
    32
    С помощью xss можно украсть куки не более
     
  11. frank

    frank Member

    Joined:
    8 May 2015
    Messages:
    200
    Likes Received:
    95
    Reputations:
    28
    Не совсем так :) Но X_script дал исчерпывающий ответ, XSS выполняется со стороны пользователя, а не сервера.
     
  12. WallHack

    WallHack Elder - Старейшина

    Joined:
    18 Jul 2013
    Messages:
    300
    Likes Received:
    137
    Reputations:
    32
    Я ответил на это "Можно ли выкачать базу таким способом? или просмотреть каталог сайта?"
     
  13. frank

    frank Member

    Joined:
    8 May 2015
    Messages:
    200
    Likes Received:
    95
    Reputations:
    28
    Тогда без обид, извини :) Просто мною данная фраза воспринялась именно как утверждение в целом по xss, а не в контексте. Еще раз, сорри :)
     
  14. Bruclin

    Bruclin New Member

    Joined:
    17 May 2015
    Messages:
    7
    Likes Received:
    0
    Reputations:
    0
    Ну я вот через адресную строку вставляю код (к примеру выгрузки файлов и мне выводит на сайте мое поле но файл не грузи) это больше похоже на php иньекцию..
    Что-то можно в таком случаи сделать?
     
  15. M_script

    M_script Members of Antichat

    Joined:
    4 Nov 2004
    Messages:
    2,582
    Likes Received:
    1,310
    Reputations:
    1,557
    Форма загрузки отображается только у тебя в браузере. Если отправить файл с помощь этой формы, то ничего не произойдет, сайт не будет знать что делать с полученным файлом.