Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Чаты (https://forum.antichat.xyz/forumdisplay.php?f=10)
-   -   Voodoo чаты (https://forum.antichat.xyz/showthread.php?t=11144)

bugaga 27.11.2005 09:26

Voodoo чаты
 
Через фрейм отправки письма возможно ломануть?

Electro 30.11.2005 10:35

Цитата:

Сообщение от bugaga
Через фрейм отправки письма возможно ломануть?

Вообще то как говорят Vodoo нельзя ломануть ...
Дай линк Vodoo посмотрю похож ли на мой чатик...

NIGHT_WOLF 30.11.2005 10:49

Сломать можно всё.
Сниф + СИ + знания php

kot777 30.11.2005 11:32

В чате есть пассивные xss. Так что ищите.

Electro 30.11.2005 13:38

Цитата:

Сообщение от kot777
В чате есть пассивные xss. Так что ищите.

Я нашел алерт но снифф туда впихать не получается .. вот так вот :( лажа(

Electro 30.11.2005 13:43

Цитата:

Сообщение от NIGHT_WOLF
Сломать можно всё.
Сниф + СИ + знания php

Гы ...а ты сможешь например? И еще причем тут СИ ?
Я так понял что ты это имел виду потому что пхп и СИ связаны друг с другом, или как ? :confused:

NIGHT_WOLF 30.11.2005 14:28

СИ - социальная инженерия
Там можно кое где оставить ссылку на снифер, а дальше дело техники =)

qBiN 30.11.2005 16:03

Цитата:

Вообще то как говорят Vodoo нельзя ломануть ...
Вы бы хоть писать научились...Если вы про чат то пишется Voodoo chat(модер переделай название что ли)
Выкладываю на паблик давнейшие хсс(попробуйте исполльзовать с фреймами...)
------------------------------
Type:[XSS]
Product: Voodoo chat
Author:qBiN
exploit: http://victim.com/chat/go.php?url=javascript:alert(/Tested%20by%20qBiN/);
Решение: фильтровать переменную урл,можно даже проверять её на валидность
с помощью сокетов.
------------------------------
Type:[XSS]
Product: Voodoo chat
Author:qBiN
exploit: хттп://сите/chat/password_reminder.php?look_for=%3Cscript%3Ealert(/qBiN test/);%3C/script%3E
------------------------------
для спасибо есть репутация,не загаживайте форум.

NIGHT_WOLF 30.11.2005 19:34

Это то я понимаю, но вот вопрос весь в том что ссылки открываться через другую страницу http://www.chat.ru/go.php?url=http%3A%2F%2Fwww.test.ru
Тоесть снифер не сможет сессию прочитать.
А вот через фрэймы это как ?

qBiN 30.11.2005 19:41

Цитата:

А вот через фрэймы это как ?
Уже апсуждалось...Создаешь сайт с невидимым(или маленьким) фреймом(который указывает на хсс),кидаешь линк в чат и смотришь логи,там вроде на сессиях,так что не проворонь.


Время: 21:00