![]() |
За статью +, но есть некоторые замечания
Цитата:
Все тоже самое достаточно хорошо и более подробно описано здесь http://forum.antichat.ru/threadedpost386598.html#post386598 Цитата:
Да, кстати, а что есть светлая сторона xss? ;) |
Цитата:
|
а что такое по-твоему xss-вектор? мне кажется ты нескольно неверно уяснил для себя значение этого слова..
насчет ддос - это не бред, я как-то хотел раскрутить один сайтик и немного не расчитав, ненадолго убил его.. ) кстати, с помощью xss ведь можно устроить и просто дос-атаку.. |
Как я понимаю, xss вектор- это непосредственно яваскрипт код, который выполняется в браузере жертвы, т.е
<script>alert('xss')</script> - alert('xss')- xss вектор |
Цитата:
|
вообще то ДДос реализовать проще чем можно подумть на первый взгляд, особенно если xss на более менее популярной страничке
|
xчувак,перезалей видео плз,я никак не вьезжаю=)буду благадарен
|
И все же вопрос про XMLHttpRequest. про то что работа с удаленным сервером не получится - это понятно. но ни как не могу понять как получить пост и гет. куки и $_SERVER передаются, а вот пост и гет ну ни как. подскажите что нужно дополнить в код
Код:
<script type="text/javascript">Код:
<?php |
Вроде понял где у меня ошибка:
Я думал данные отправленные из формы будут дублированы по XMLHttpRequest, но оказывается нужно явно указывать params. Я правильно понял? то есть теперь необходимо из формы взять данные и вставить в params. А как можно это сделать не модифицируя саму форму? Спасибо и с меня +) |
Такс. в общем провел нужный мне аудит, думаю можно рассказать каким образом провел свою xss.
Так как полного раскрытия темы не нашел ни здесь ни в гугле - думаю может кому то еще пригодится, а может кто то подскажет как можно еще более эффективно юзать xmlhttprequest ;) и так ко всему выше сказанному необходимо получение данных из формы. я использовал объект document.form1.text.value и вот тут необходимо вызвать действие при сабмите. а модифицировать форму не могу. Пришла на выручку особенность всех браузеров обрабатывать в документе body несколько раз! И таким образом прописав в середине Код HTML:
</body>http://xmlhttprequest.ru/ Полностью доступным языком описан данный объект ЗЫ Говорят есть обход ограничения выполнения на локалхосте. но не было времени с этим разобраться. |
| Время: 00:35 |