XSS в поиске,съедает .

Discussion in 'Песочница' started by SaNDER, 9 Aug 2015.

  1. SaNDER

    SaNDER Banned

    Joined:
    9 Jul 2015
    Messages:
    213
    Likes Received:
    15
    Reputations:
    3
    Вообщем на одном сайте есть поиск . И если туда засунуть вот это : <img src="http://hacker-lab.com/sniffer/images/lol_1.gif" border="0" alt=""> то он съест,но не все .

    Он оставил <img%src=\
    Что делать то ?Думаю вообще глупо что я вставил в поиск скрипт с прямым вызовом картинки .





    [Или мне другой скрипт вставлять ? .]
     
  2. grimnir

    grimnir Members of Antichat

    Joined:
    23 Apr 2012
    Messages:
    1,109
    Likes Received:
    828
    Reputations:
    231
    Используй автоматизированый фреймворк, он покажет,какой пейлоад проходит https://www.owasp.org/index.php/OWASP_Xenotix_XSS_Exploit_Framework
     
    _________________________
    SaNDER likes this.
  3. SaNDER

    SaNDER Banned

    Joined:
    9 Jul 2015
    Messages:
    213
    Likes Received:
    15
    Reputations:
    3
    Под пайлоад выбираю браузер,а там пусто.Что делать ? .
     
  4. yarbabin

    yarbabin HACKIN YO KUT

    Joined:
    21 Nov 2007
    Messages:
    1,664
    Likes Received:
    913
    Reputations:
    363
    попробуйте другие протоколы или вовсе без прямого указания. может двойные кавычки, тройные и т. д.
    <img alt="""" src=""//hacker-lab.com/..."">
     
    _________________________
  5. grimnir

    grimnir Members of Antichat

    Joined:
    23 Apr 2012
    Messages:
    1,109
    Likes Received:
    828
    Reputations:
    231
    Посмотреть обучение
    Code:
    https://www.youtube.com/user/ajinabrahamofficial/videos
     
    _________________________
  6. SaNDER

    SaNDER Banned

    Joined:
    9 Jul 2015
    Messages:
    213
    Likes Received:
    15
    Reputations:
    3
    вот что выдал . <img%alt=\
     
  7. yarbabin

    yarbabin HACKIN YO KUT

    Joined:
    21 Nov 2007
    Messages:
    1,664
    Likes Received:
    913
    Reputations:
    363
    одинарные кавычки, без кавычек пробуйте. а лучше для начала почитайте про html
     
    _________________________