Вопрос про проведении атаки класса Xss в форуме Ipb

Discussion in 'Песочница' started by badboy, 4 Jun 2005.

  1. badboy

    badboy Banned

    Joined:
    14 Mar 2005
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
    Короче отправляю самому себе приватное сообщение.В теле письма пишу :

    [COLOR=[IMG]http://aaa.aa/=`aaa.jpg[/IMG]]` style=background:url(javascript:alert()) [/COLOR]

    Когда открываю письмо то вижу следующее :

    ` style=background:url(javascript:alert())

    Могу ли как нибудь изменить код,чтоб выполнить XSS атаку???
     
  2. GreenBear

    GreenBear наркоман с медалью

    Joined:
    7 May 2005
    Messages:
    2,548
    Likes Received:
    1,397
    Reputations:
    612
    умно...
    попробуй посталть:
    '['color=red']'xaxaxa'['/color']'
    что тогда придет?

    попробуй через аватору проведи ксс. вот лик на видео:
    http://flood3r.com/video/ipb.rar
     
  3. badboy

    badboy Banned

    Joined:
    14 Mar 2005
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
    Green_Bear ты что написал код,не проконал.Приходит то что и отправил.А при вхломе через аватору,какой мне код надо вставить в картинку???
     
  4. GreenBear

    GreenBear наркоман с медалью

    Joined:
    7 May 2005
    Messages:
    2,548
    Likes Received:
    1,397
    Reputations:
    612
    мда....
    открой аватору в блокноте, та что в архиве с видео.
     
  5. badboy

    badboy Banned

    Joined:
    14 Mar 2005
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
    Попробовал,нет доступа на загрузку аватары.Можно только уже предоставленые аватары.Может можно изменить мой вышеописаный код,чтоб я мог бы заполучить кукисы.Так форум сильно защищён.Но дыры конечно будут.Ну что есть какие-нибудь высказывания?
     
  6. badboy

    badboy Banned

    Joined:
    14 Mar 2005
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
    Green_Bear я ни так тебя понял.Когда вставляю твой код '['color=red']'xaxaxa'['/color']' без всяких ковычек,то мне выписывается красным цветом хахаха.

    И что дальше???
     
  7. badboy

    badboy Banned

    Joined:
    14 Mar 2005
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
    Ну кто-нить чё-нибудь придумайте.
     
  8. GreenBear

    GreenBear наркоман с медалью

    Joined:
    7 May 2005
    Messages:
    2,548
    Likes Received:
    1,397
    Reputations:
    612
    '['color=red']'xaxaxa'['/color']'
    это прикол был... мля... шутка такая...

    и я тебе дал линк на реальный баг.
     
  9. badboy

    badboy Banned

    Joined:
    14 Mar 2005
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
    да,но когда я вхожу в Edit avatar,то там вообще нет для ввода url.А когда загружаю с компа при выборе browse,то они говорят,что нельзя.Возможно,что эта кртинка с кодом весит много?
     
  10. GreenBear

    GreenBear наркоман с медалью

    Joined:
    7 May 2005
    Messages:
    2,548
    Likes Received:
    1,397
    Reputations:
    612
    200 байт...
     
  11. badboy

    badboy Banned

    Joined:
    14 Mar 2005
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
    пришли мне на мыло : drewmc@yandex.ru
    Эту картинку,и путь к сниферу...
     
  12. GreenBear

    GreenBear наркоман с медалью

    Joined:
    7 May 2005
    Messages:
    2,548
    Likes Received:
    1,397
    Reputations:
    612
    снифер на флудере не пашет из-за хоста.. там настройки специфические... сниффер античата используй... а слать ее.. она в архиве есть. там открой ее с помощью блокнота и перемени путь к снифер.у