Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В. PHP. Практика создания Web-сайтов (второе издание). Авторы: Кузнецов М.В., Симдянов И.В. MySQL 5. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. Самоучитель PHP 5 / 6 (3 издание). Авторы: Кузнецов М.В., Симдянов И.В. PHP 5. На примерах. Авторы: Кузнецов М.В., Симдянов И.В., Голышев С.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Разное

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум (новые сообщения вниз) Структурный форум

тема: >>НАшёл дырку на сайте zakon.kz, поэксперементируем?<<

Сообщения:  [1-8] 

 
 автор: PantiL   (14.04.2006 в 23:28)   письмо автору
 
   для: isset   (14.04.2006 в 23:22)
 

Вводим в поле поиска

<script> Скриптик на JS который передаст cookie вашему php скрипту , а тот в свою очередь пошлет их вам на мыло или же сохранит - как удобнее </script>

Жмем искать - получаем ссылку. Копируем ее. И жалуемся в письме админу на битую ссылку и показываем ему нашу ядовитую ссылочку. Как только админ клацнит на ссылочку мы получим его куки.

Но если админ хоть немного не дурак, то он клацать по всем подряд ссылкам не станет. Так что это дело везения.

   
 
 автор: isset   (14.04.2006 в 23:22)   письмо автору
 
   для: Киналь   (14.04.2006 в 23:21)
 

каким образом украсть?

   
 
 автор: Киналь   (14.04.2006 в 23:21)   письмо автору
 
   для: AKiRA   (14.04.2006 в 20:46)
 

... в том числе украсть админские логин/пароль, причем довольно просто.
Может, написать им, пусть закроют дырку? Мы ж не взломщики...

   
 
 автор: AKiRA   (14.04.2006 в 20:46)   письмо автору
 
   для: Бамси   (14.04.2006 в 20:44)
 

xss атаки так их по моему зовут. А угроза такова, что можено выполнить произволный код на javascript.

   
 
 автор: Бамси   (14.04.2006 в 20:44)   письмо автору
 
   для: himic   (14.04.2006 в 13:20)
 

А можно поподробней для ламеров, как эту ошибку избежать?
Какую угрозу предстовляют (<) and (>)?

   
 
 автор: PantiL   (14.04.2006 в 20:01)   письмо автору
 
   для: himic   (14.04.2006 в 13:20)
 

Почему же на таком казалось бы серьезном сайте встречаются такие глупые ошибки ?

   
 
 автор: Sywooch   (14.04.2006 в 15:04)   письмо автору
 
   для: himic   (14.04.2006 в 13:20)
 

Да действительно пропускает HTML теги!

   
 
 автор: himic   (14.04.2006 в 13:20)   письмо автору
 
 

НАшёл дырку на сайте zakon.kz, поэксперементируем?

на главной странице в поиске пропускает "<>"

   

Сообщения:  [1-8] 

Форум разработан IT-студией SoftTime
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования