• XSS.stack #1 – первый литературный журнал от юзеров форума

Сайт не фильтрует вводимые символы!

mr. Eof

HDD-drive
Пользователь
Регистрация
25.01.2006
Сообщения
25
Реакции
0
Добрый день!

Господа! Позвольте маленький вопрос!
Дело в том, что у моего знакомого есть сайт, хороший, очень профессиональный... И все бы ок, Да есть одно место, как бы это сказать... Тонкое место! Вот что там:
Форма для забытых пассов, где просят ввести логин. Вместо логина - я ввожу нечто типа: <img src=http://.........ru/111.jpg> и вуаля! Вижу свою картинку на экране! Это прогатывает и с остальными тегами... Но php и тд - он не воспринимает...

Подскажите, как это можно заюзать??? Что-то я :bang: :help:
Спасибо!
 
Вот тут у нас есть сниффак: http://xss.pro/index.php?act=sniff

Сформируй http рапрос так, чтоб куки отсылались снифферу и дай ему это линк. Его куки перейдут серваку (нашему) и ты их сможешь тут подставить.
 
Сниффер - прикольный, да вот поймать момент обращения к нему сайта я так и не смог... Может есть какой локальный сниффер???
И честно говоря, я не просекаю фишку метода... Можно немного поподробней? Может есть на статью какую линк?
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх