Panel użytkownika
Nazwa użytkownika:
Hasło:
Nie masz jeszcze konta?

C++ Traps

Ostatnio zmodyfikowano 2011-05-03 18:56
Autor Wiadomość
pekfos
» 2011-01-28 15:57:14
więc gdy nasz kod jest na atakowanej stronie co zrobić by to wykorzystać?
P-27309
malan
» 2011-01-29 00:40:51
Odświeżyć stronę? :)
<script type="text/javascript">alert("Hello Word! This is XSS!");</script>
Widzisz tekst powyżej? To znaczy, że atak nie doszedł do skutku. Gdyby się udało, to przed przeczytaniem tego posta widziałbyś messageboxa z informacją:
"Hello Word! This is XSS!
.
P-27379
pekfos
» 2011-01-29 13:04:56
odświeżanie nic nie daje. kod jest tam gdzie był wcześniej, czyli w wartości domyślnej inputu. pytanie nadal aktualne: co zrobić by wykorzystać fakt że tam jest?
P-27395
ison
Temat założony przez niniejszego użytkownika
» 2011-01-29 13:32:30
@up musisz spowodować żeby ten output nie wyświetlił się na stronie tylko się wykonał
P-27398
pekfos
» 2011-01-29 14:08:34
tylko jak? to co daje na input wraca w inpucie. jak wywołać skrypt?
P-27405
kamillo121
» 2011-01-29 14:26:43
To co wpisujesz akurat w tym inpucie jest trawione przez jakiś tam kod i jeżeli ten kod stwierdzi, że "wirtualnie" udało Ci się wstrzyknąć kod js to zadanie spełnione, atak xss przebiegł pomyślnie. Jeżeli byś to na prawdę robił i odkrył, że jakaś strona przyjmuje dane od użytkownika a potem je wyświetla na stronie i jest formularz niefiltrowany to możesz wstrzyknąć np kod js, który potem za każdym otworzeniem danej strony będzie się wykonywał. Każda osoba, która otworzy stronkę z wstrzykniętym kodem wywoła niejawnie ten skrypt. Równie dobrze mógłbyś wykonać atak innego typu na takim polu, np wyciągnąć jakieś dane z bazy danych ale to już nieco trudniejsza sprawa.

Spróbuj akcji typu:   ' atrybut="akcja_js"      gdzie apostrof zakończy atrybut value(czyli wartość z wpisywanym tekstem), atrybut np ommouseover  a akcja to w tym przypadku alert('X'); objęta "
Lub jak to ma się przy xss wpisz po prostu  javascript::alert("x");
P-27407
jsc
» 2011-01-29 16:24:15
javascript::alert("x");
nie działa.

Ale 'atrybut = "akcja_js" działa i jestem 223 userem.
P-27419
kamillo121
» 2011-01-29 17:08:18
Jak pekfos zobaczysz ten temat i uda Ci się zrobić to zadanie to lepiej zamknij temat żeby zaraz nie rozpoczęła się debata na temat tamtych zadań, które są odblokowane po rejestracji.
P-27421
1 2 3 4 5 « 6 » 7 8
Poprzednia strona Strona 6 z 8 Następna strona