ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > Сценарии/CMF/СMS
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

XSS в Google Page Creator.
  #1  
Старый 17.03.2008, 18:44
Shred
Участник форума
Регистрация: 22.05.2006
Сообщений: 232
Провел на форуме:
561037

Репутация: 73
По умолчанию XSS в Google Page Creator.

Google Page Creator позволяет легко создавать странички, но пользователи существенно ограничены в плане редактирования HTML кода. существует возможность редактирования HTML-кода только верхнего колонтитула, что собственно мало чего даёт. Как говорит хелп гугла: "В данный момент не поддерживаются следующие теги (при публикации вашей страницы они будут удалены из кода вместе с их содержанием): APPLET, FRAMESET, HEAD, OBJECT, SCRIPT, STYLE, TITLE." Эти ограничения всё же можно обойти, путём внедрегия ява скрипта. Далее следует последовательность шагов для воспроизведения, подразумевается что у вас уже есть аккаунт в гугл:

1. Идём на http://pages.google.com/ и логинисмя.
2. В любом месте набирает текст, выделяем его и жмакаем кнопку "Link".
3. выбираем Web address и в поле для линка вписываем следующую строку:
Код HTML:
javascript:document.write("<IFRAME src='http://translator.imtranslator.net?clientid=IDABXORB&afid=&loc=&dir=' scrolling=no frameBorder=no width =510 height=510></IFRAME>")
4. Сохраняем, и публикуем, перерь переходим по адресу http://vash_login.googlepages.com/ и жмакаем на линк.

Подгрузившийся фрейм - этот онлайн переводчик, вредоносного кода сдесь нет. Таким образом можно использовать любые запрещённые теги. Единственный минус, это то что необходимо нажимать на линк.

З.Ы. Пример работающей XSSки можно увидеть тут

За подробностями можна сюда: http://shredder05.blogspot.com/2008/03/xss-google-page-creator.html
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Инструмент - Google! (обзор) S|\/|eliyK()T Статьи 21 26.05.2008 21:09
Часть информации с личных компьютеров будет содержаться в хранилищах Google dinar_007 Мировые новости 0 13.02.2006 04:20
Уязвимость при обработке XSS на сайтах Google dinar_007 Мировые новости 0 27.12.2005 18:32
Cross Site Scripting FAQ k00p3r Уязвимости 6 12.06.2005 16:23



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ