ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ_OLD > Уязвимости > Сценарии/CMF/СMS
   
 
 
Опции темы Поиск в этой теме Опции просмотра

XSS в Google Page Creator.
  #1  
Старый 17.03.2008, 18:44
Shred
Участник форума
Регистрация: 22.05.2006
Сообщений: 232
Провел на форуме:
561037

Репутация: 73
По умолчанию XSS в Google Page Creator.

Google Page Creator позволяет легко создавать странички, но пользователи существенно ограничены в плане редактирования HTML кода. существует возможность редактирования HTML-кода только верхнего колонтитула, что собственно мало чего даёт. Как говорит хелп гугла: "В данный момент не поддерживаются следующие теги (при публикации вашей страницы они будут удалены из кода вместе с их содержанием): APPLET, FRAMESET, HEAD, OBJECT, SCRIPT, STYLE, TITLE." Эти ограничения всё же можно обойти, путём внедрегия ява скрипта. Далее следует последовательность шагов для воспроизведения, подразумевается что у вас уже есть аккаунт в гугл:

1. Идём на http://pages.google.com/ и логинисмя.
2. В любом месте набирает текст, выделяем его и жмакаем кнопку "Link".
3. выбираем Web address и в поле для линка вписываем следующую строку:
Код HTML:
javascript:document.write("<IFRAME src='http://translator.imtranslator.net?clientid=IDABXORB&afid=&loc=&dir=' scrolling=no frameBorder=no width =510 height=510></IFRAME>")
4. Сохраняем, и публикуем, перерь переходим по адресу http://vash_login.googlepages.com/ и жмакаем на линк.

Подгрузившийся фрейм - этот онлайн переводчик, вредоносного кода сдесь нет. Таким образом можно использовать любые запрещённые теги. Единственный минус, это то что необходимо нажимать на линк.

З.Ы. Пример работающей XSSки можно увидеть тут

За подробностями можна сюда: http://shredder05.blogspot.com/2008/03/xss-google-page-creator.html
 
 





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ