Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей.
Здесь обсуждаются безопасность, программирование, технологии и многое другое.
Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
 |
|

17.03.2007, 04:56
|
|
Постоянный
Регистрация: 15.11.2006
Сообщений: 349
Провел на форуме: 9019502
Репутация:
1165
|
|
http://chat.km.ua/ скажыте пожалуйста версию чата)И еще когда войдете ,то нажмите на Ctr + А ))Спасибо.
|
|
|

17.03.2007, 14:15
|
|
Познающий
Регистрация: 22.11.2006
Сообщений: 68
Провел на форуме: 682079
Репутация:
137
|
|
В продолжение темы про
При добавлении новой фотографии можно заполнить что-то вроде анкеты.
Для XSS уязвимы поля:
Домашняя страница, Имя, Адрес.
Без различных ухищрений - "><script>alert(/XSS/)</script> - исправно выдаёт алерт.
Любой пользователь, просматривающий информацию или фотографии поделится своими кукисами =)
Немного побеспределил в чате - практически каждый заглянул в инфу)
|
|
|

17.03.2007, 15:00
|
|
Познающий
Регистрация: 22.11.2006
Сообщений: 68
Провел на форуме: 682079
Репутация:
137
|
|
Сообщение от Connor
http://chat.km.ua/ скажыте пожалуйста версию чата)И еще когда войдете ,то нажмите на Ctr + А ))Спасибо.
Тоже самописный. Причем по методу ничего лишнего.
Ну и много чего нужного тоже нет.
Единственное, что нарыл - обхождение ограничений на длину ника и прочие значения, прописанные в
Код:
http://chat.km.ua/form.html
простым редактированием страницы.
Сам скрипт тут
Код:
http://chat.km.ua/cgi-bin/chat.cgi
но все значения фильтруются =/
Довольно легко зафлудить)
Поменял POST на GET, получил следующее:
Код:
http://chat.km.ua/cgi-bin/chat.cgi?message=[мессага]&color=[цвет]&username=[имя]&action=addmessage
При творческом подходе на пхп можно вообще весёлый скрипт написать) Флуд со вкусом =)
Последний раз редактировалось Horsekiller; 17.03.2007 в 15:41..
|
|
|

17.03.2007, 15:43
|
|
Отец порядка
Регистрация: 04.03.2005
Сообщений: 1,007
Провел на форуме: 1204641
Репутация:
412
|
|
Единственное, что нарыл - обхождение ограничений на длину ника и прочие значения простым редактированием страницы
так это везде так можно. можно даже не редактировать страницу, а влупливать переменные прямо через GET в сткрипт.
типа http://****/script.php?login=любое_количество_ имволов_И_любые символы
но палево
|
|
|

17.03.2007, 15:52
|
|
Познающий
Регистрация: 22.11.2006
Сообщений: 68
Провел на форуме: 682079
Репутация:
137
|
|
Сообщение от DRON-ANARCHY
так это везде так можно. можно даже не редактировать страницу, а влупливать переменные прямо через GET в сткрипт.
типа http://****/script.php?login=любое_количество_ имволов_И_любые символы
но палево
А если сам скрипт проверяет переданные значения?
К тому же пост я почти сразу отредактировал, добавив туда запрос примерно такого же вида, как ты пример привел.
|
|
|

17.03.2007, 17:50
|
|
Leaders of Antichat - Level 4
Регистрация: 16.01.2006
Сообщений: 1,966
Провел на форуме: 21768337
Репутация:
3486
|
|
Уязвимости и всё в этом роде хорошо, НО читать надо правила темы. Здесь обсуждаются только версии чатов. Никаких багов и т.д. Прекращаем оффтопить.
|
|
|

19.03.2007, 22:33
|
|
Moderator - Level 7
Регистрация: 04.02.2007
Сообщений: 554
Провел на форуме: 7518056
Репутация:
1089
|
|
http://egomel.com/chat/index.php
а это что за версия?)))))
млин у него стоят фильтры на спецсимволы
ну лана уязвимости как я понял рассматривают в другом разделе
|
|
|

19.03.2007, 23:06
|
|
Постоянный
Регистрация: 07.05.2006
Сообщений: 732
Провел на форуме: 7910701
Репутация:
811
|
|
http://egomel.com/chat/index.php
кажется бородинский переделанный
|
|
|

19.03.2007, 23:07
|
|
Постоянный
Регистрация: 03.04.2005
Сообщений: 610
Провел на форуме: 3238231
Репутация:
165
|
|
Бородинский чат, думаю что последняя версия чата, с дополнительными модами.
Последний раз редактировалось Антошка2003; 19.03.2007 в 23:09..
|
|
|

23.03.2007, 22:51
|
|
Новичок
Регистрация: 01.03.2007
Сообщений: 9
Провел на форуме: 185237
Репутация:
11
|
|
http://sat.net.ua/chat/ какая версия
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|