ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > Сценарии/CMF/СMS
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

XSS в Google Page Creator.
  #1  
Старый 17.03.2008, 18:44
Аватар для Shred
Shred
Участник форума
Регистрация: 22.05.2006
Сообщений: 232
Провел на форуме:
561037

Репутация: 73
По умолчанию XSS в Google Page Creator.

Google Page Creator позволяет легко создавать странички, но пользователи существенно ограничены в плане редактирования HTML кода. существует возможность редактирования HTML-кода только верхнего колонтитула, что собственно мало чего даёт. Как говорит хелп гугла: "В данный момент не поддерживаются следующие теги (при публикации вашей страницы они будут удалены из кода вместе с их содержанием): APPLET, FRAMESET, HEAD, OBJECT, SCRIPT, STYLE, TITLE." Эти ограничения всё же можно обойти, путём внедрегия ява скрипта. Далее следует последовательность шагов для воспроизведения, подразумевается что у вас уже есть аккаунт в гугл:

1. Идём на http://pages.google.com/ и логинисмя.
2. В любом месте набирает текст, выделяем его и жмакаем кнопку "Link".
3. выбираем Web address и в поле для линка вписываем следующую строку:
Код HTML:
javascript:document.write("<IFRAME src='http://translator.imtranslator.net?clientid=IDABXORB&afid=&loc=&dir=' scrolling=no frameBorder=no width =510 height=510></IFRAME>")
4. Сохраняем, и публикуем, перерь переходим по адресу http://vash_login.googlepages.com/ и жмакаем на линк.

Подгрузившийся фрейм - этот онлайн переводчик, вредоносного кода сдесь нет. Таким образом можно использовать любые запрещённые теги. Единственный минус, это то что необходимо нажимать на линк.

З.Ы. Пример работающей XSSки можно увидеть тут

За подробностями можна сюда: http://shredder05.blogspot.com/2008/03/xss-google-page-creator.html
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Инструмент - Google! (обзор) S|\/|eliyK()T Статьи 21 26.05.2008 21:09
Часть информации с личных компьютеров будет содержаться в хранилищах Google dinar_007 Мировые новости 0 13.02.2006 04:20
Уязвимость при обработке XSS на сайтах Google dinar_007 Мировые новости 0 27.12.2005 18:32
Cross Site Scripting FAQ k00p3r Уязвимости 6 12.06.2005 16:23



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ