ANTICHAT

ANTICHAT (https://forum.antichat.io/index.php)
-   Уязвимости (https://forum.antichat.io/forumdisplay.php?f=74)
-   -   Xss для новичков (https://forum.antichat.io/showthread.php?t=20140)

Ivolve 07.02.2014 19:13

При вводе alert("123") в комментах выводит alert("123"), а остальное съедает, но в браузере окошка с 123 не всплывает ,значит ли это что скрипт выполняется,? Если нет, то в чем проблема?

p. s. я знаю HTML

MaxFast 07.02.2014 19:15

Цитата:

Сообщение от Ivolve
При вводе alert("123") в комментах выводит alert("123"), а остальное съедает, но в браузере окошка с 123 не всплывает ,значит ли это что скрипт выполняется,? Если нет, то в чем проблема?
p. s. я знаю HTML

Попробуй ">alert('xss'),

если не работает, попробуй другие способы обхода, а если и те не будут работать, то XSS нет.

Ivolve 07.02.2014 19:18

Цитата:

Сообщение от kingbeef
Скажи, а ты пост выше читал?

При вводе alert("123") в комментах выводит alert("123"), а остальное съедает, но в браузере окошка с 123 не всплывает ,значит ли это что скрипт выполняется,? Если нет, то в чем проблема?

p. s. я знаю HTML

Ivolve 07.02.2014 19:20

Цитата:

Сообщение от MaxFast
Попробуй ">alert('xss'),
если не работает, попробуй другие способы обхода, а если и те не будут работать, то XSS нет.

значит в инете, уже крайне мало сайтов с xss уязвимостями, Выходит, везде фильтров понаставили.

Unknown 10.02.2014 00:42

Цитата:

Сообщение от unic0rn
А вот это неправильно мнение. Ищите и найдете. Когда на крупном, практически государственном сайте, натыкаешься на очевидную SQLi - пропадает дар речи.
Про пароли админов 123456 и тд. вообще молчу.

Присоединяюсь. XSS никуда не делись. Быть может, совершенно дебильных вариантов вроде хсс в родном пхпшном phpinfo() стало меньше, но в целом, они живее всех живых. Зачастую одна маленькая пассивка может позволить подняться чуть ли не до рута.

Like-Angel 13.02.2014 19:17

извините за глупый вопрос а как искать в пойсковой системе данную уязвимость уже пол интернета облазил где только я не вставлял код

Unknown 13.02.2014 19:47

Цитата:

Сообщение от Like-Angel
извините за глупый вопрос а как искать в пойсковой системе данную уязвимость уже пол интернета облазил где только я не вставлял код

ты имеешь ввиду запрос в гугл? если да - то лично я не видел подобных запросов.. обычно xss ищются через различный софт..который находит и чекает их. Ну думаю найти софтину в гугле не сильно сложно.. так что удачи)

Inoms 13.02.2014 20:20

Xss, в отличие от php,sql, etc не выдает ошибок на сайте, по которым можно было бы искать уязвимые площадки от этого и поиск возможен или вручную или программами, которые вбивают в параметры запроса ковычки, угловые скобки и теги между ними и смотрят, что ответит сервер. Если поиск в ответе дал заданные значение - xss, иначе - 0

Fooog 17.02.2014 04:18

Цитата:

Сообщение от None
обычно xss ищются через различный софт..который находит и чекает их

Уже не один раз убедился, что софт, это далеко не человек. Даже самые последние сканеры, что я встречал, на некоторых сайтах пропускают найденное вручную.

yeti2 02.09.2014 18:45

Что то помнится в javascript есть такая функция , чтобы узнать полный путь до файла ... На помните пожалуйста, с alert'ом связано , чтобы окно выдавал и с promt , короче без разнице...

Прошу помощи


Время: 00:02