Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: Пред. 1 2 3 4 5
RSS
XSS на www.odnoklassniki.ru, 0day
 
Цитата
andrew volkov пишет:

                                                               дырку в названии группы прикрыли... абыдна - а я только сниффер стал прикручивать((
Осталась ли ещё активная XSS кроме этой?

Да блин, но я рада что она продержалась больше месяца =)) :(
пора закрывать эту тему  или искать новую дырку
Хотя все XSS дырки на одноклассниках малоэффективны из за большого количества доменов 3-го уровня этой соц сети =(((
нужна ченить посерьезнее типа скулинж
 
Цитата
andrew volkov пишет:

                                                               дырку в названии группы прикрыли... абыдна - а я только сниффер стал прикручивать((
Осталась ли ещё активная XSS кроме этой?
ток тут бага была не в названии группы а в истории пользователей там было окошка для ввода названия ссылки и при вводе названия типа "onmouseover=javascript:alert('XSS') можно было заюзать эту багу послав юзеру ссылку с пост запросом при условии что он зареган на том же домене 3-го уровня в котором сформировывалась эта ссылка
 
Да? значит я другую пользовал:
В названии группы нужно было всего лишь закрыть тэг
</title> и вставить <script>alert('XSS')</script>. Получали активную XSS. Было ограничение на длину текста, но оно повторно не проверялось на стороне сервера - можно было обойтись правкой в Опере maxlength.

Есть ещё дырка - можно получить доступ, зная мыло... проблема - узнать мыло:)) Минус - пользователь просечёт, что его похекали:)

Через скуль пока ничего не нашёл...

___________________________
andrew volkov aka rainstuff
Изменено: rainstuff - 12.11.2008 09:11:03
 
Пантов с этой хss было больше, ни вреда ни пользы непренесла, все получилось как и говорили в начале что бага - дерьмо...
 
explorer
:{}
 
explorer, как видео поживает ? Мы все ждём с нетерпением. Ты хотя бы предварительные числа анонса назови
 
А я платным сделаю:) смотрю на это уже люди фанатеют и в форм и в личку пишут. Примера состоится под новый год ща времени пока нет!
 
Цитата
explorer пишет:
Примера состоится под новый год ща времени пока нет!

А что так?  :) Наверное, работы много? Помогаете стране преодолеть финансовый кризис?
 
SOLDIER,

Да он же студент, а у них сейчас зачёты и курсовые. Соревнуются кто раньше "достанет" декана. Лисы хвостатые... :D
 
Студенты - народ весёлый. :) explorer, удачи в обучении.  ;)
 
Присоединяюсь к поздравлению.  :)
 
развели срачь

Bs0d респект, мало в наше время багоискателей осталось. В основном такие недоросли как експлорер заполонили форумы, жалко смотреть на нормальные топики (которые несут хоть какую то информацию), зафлуженные этими дегенератами.


Я всё сказал(с)
 
Цитата
cash пишет:

                                                               развели срачь



Bs0d респект, мало в наше время багоискателей осталось. В основном такие недоросли как експлорер заполонили форумы, жалко смотреть на нормальные топики (которые несут хоть какую то информацию), зафлуженные этими дегенератами.


cash  :{}


Я всё сказал(с)
Страницы: Пред. 1 2 3 4 5
Читают тему