Задача: XSS mail.ru ПРИЗ - 10 вмз!!! Приз - 10WMZ тому, кто первый решит такую задачу: Придумайте письмо, при открытии которого через ВЭБ интерфейс юзера автоматически отправит на заданный урл. Письмо должно быть вида: <HTML> .......... </html> К сведению: При создании письма через ВЭБ в режиме "Простой текст" вписываем HTML: <BODY ONLOAD=alert('XSS')> затем нажимаем на "Расширенный формат" - и выскакивает алерт. Вывод - дырки есть Решения писать в ПМ
Кстати при долбаном "расширенном формате" XSS работает, но при отправке сработает фильтр... Например <input type=button onclck='alert()'> Преобразуеца как <input type=button filtered-onclck='alert()'> <script> => <xscript> <body onload=> Помойму выще срезает... Не проверял
и еще: фильтр " заменяет на \" но вот если кодировать, то пропускает но другая проблема: обойти фильтр можно кодированием, но потом почему-то всё, что было закодировано не идет на исполнение. Кажется, что почтовик сначала "пережевывает" ХТМЛ, а потом заново собирает страницу письма через ПХП....
А потом ты проспамишь массово, и пустишь всех пользователей, например на связку...и это за 10 вмз? Ты букву "k" не пропустил?