пытаюсь разобраться с типом хсс

Discussion in 'Болталка' started by lisa99, 23 Jul 2008.

  1. lisa99

    lisa99 Banned

    Joined:
    15 Jul 2008
    Messages:
    359
    Likes Received:
    200
    Reputations:
    70
    нашла на одном из сайтов уязвимость, но непонимаю еще, активная, или пассивная хсс, если я вытягиваю скриптом js куки, инфу по сессии..
    Сам сайт не нужен, просто пытаюсь разобраться... :)
    ps. инфу читала, но...
    В разделе Уязвимости вряд ли кто ответит...
     
  2. ---B34v3r---

    ---B34v3r--- Banned

    Joined:
    20 Jul 2008
    Messages:
    4
    Likes Received:
    4
    Reputations:
    0
    куда ты вставляешь код?
    он отображается в строке адреса?
    если да, то это пассивка
     
  3. ToniKapuchon

    ToniKapuchon Elder - Старейшина

    Joined:
    26 Feb 2006
    Messages:
    153
    Likes Received:
    45
    Reputations:
    -1
    пассивная - код передаёшь в урле юзверу!
    активная - код уже находиться в теле страницы!
     
  4. Kusto

    Kusto Elder - Старейшина

    Joined:
    4 Feb 2007
    Messages:
    886
    Likes Received:
    678
    Reputations:
    510
    ну для начала так- если ты ввела скрипт например в поиск и у тебя вылетел алерт- то пассивку нашла (т е от жертвы требуеться выполнить какое либо действие чтоб распрощаться с "печеньем"), ну а если тебе например удалось в каменты вбацать скрипт- и у каждого кто заходит на эту страницу- вылетает алерт - нашла активку, т е от жертв (а их буит много) не требуеться никаких действий чтоб сказать кукисам-"бай-бай"


    Вот те пример активки: http://stolbik.kiev.ua/b5119978.html кто то этот сайт уже выкладывал здесь
     
    #4 Kusto, 23 Jul 2008
    Last edited: 23 Jul 2008
  5. lisa99

    lisa99 Banned

    Joined:
    15 Jul 2008
    Messages:
    359
    Likes Received:
    200
    Reputations:
    70
    пассивка((

    алерт получаю, и пока все.
    в тело страницы не попадает, но...посмотрим.
    всем спасибо, буду искать активную...