активный xss на одном из самых популярных закладочников.

12
firacet
На сайте с 23.07.2008
Offline
68
1933

Приветствую.

Недавно почти случайно нашел уязвимость, активный xss на одном из закладочников. Если есть идеи как это можно хорошо использовать то с удовольствием поменяюсь инфой.

Инфа типа: Стырить кукисы, поставить редирект, большую картинку или написать defaced by guru - не интересна, сори.

Сбылись мечты народный: Мир-Труд-Май
tommy-gung
На сайте с 22.11.2006
Offline
304
#1
firacet:
Если есть идеи как это можно хорошо использовать

написать владельцам этого сервиса

Здесь не могла быть ваша реклама
firacet
На сайте с 23.07.2008
Offline
68
#2

Это само собой! А какие еще варианты?

Евгений Иванов
На сайте с 26.07.2006
Offline
272
#3

firacet, лимончик скушайте, пивка выпейте и отпустит :D

А если серьезно - то написать владельцам ;) И не думать что владельцы слепые и уязвимость будет работать вечно, а вы заработаете хотя бы грамм на 50 :)

PS firacet, не стоило редактировать сообщения ;) У каждого свои слабости :))))))))))))))

Wap.Click / Вап.Клик / Я - рядом!
firacet
На сайте с 23.07.2008
Offline
68
#4
думаю:

PS firacet, не стоило редактировать сообщения ;) У каждого свои слабости :))))))))))))))

;))))) Спалил ;))))

А лимончик жрать не буду, фээээ.

А насчет хсс то лучше заинклюжу куда-то на незаметную страницу файлик с сервака в котором когда надо буду прописывать ссылки на доры, вот и получиться мега автопостер в закладки ;)

Евгений Иванов
На сайте с 26.07.2006
Offline
272
#5
firacet:
А насчет хсс то лучше заинклюжу куда-то на незаметную страницу файлик с сервака в котором когда надо буду прописывать ссылки на доры, вот и получиться мега автопостер в закладки

Тоже дело :D

firacet
На сайте с 23.07.2008
Offline
68
#6
думаю:
Тоже дело :D

А я погляжу у тебя на аватарке тоже волосы ускоренные ;))) Прет их нормально, пот звуки диско :)

Fr3d
На сайте с 29.05.2008
Offline
86
#7

фрейм туда с троем) ☝ шучу)

а так, лучше напиши саппорту, думаю на мороженое хватит :)

Webmoney кредиты - это WMCoin.ru (http://wmcoin.ru)
C
На сайте с 20.09.2007
Offline
114
#8
Если есть идеи как это можно хорошо использовать то с удовольствием поменяюсь инфой.

1. Отправляй Куки на снифер (или всю страницу на снифер).

Т.к. пароль может храниться в открытом виде.

Если зашифрован (возможно md5), то попробуй сбрутить. Вот у тебя и логин-пароли реальных пользователей. Если постараться - то можно утянуть и куки админа или модератора.

...

2. От имени реальных пользователей пости у них свои ссылки.

...

А так - надо глазами смотреть что за закладочник (какие у него есть сервисы или функции) и уже от этого плясать.

ИМХО, самые лучшие VDS: https://cp.inferno.name/aff.php?aff=4048
S
На сайте с 27.12.2007
Offline
35
#9

Ага, тоже находил на зарубежном каком-то из крупных. Там ссылки через внутренний редирект, а xss-ом можно поставить прямую. Правда, ни в каких плохих целях использовать не стал, не надо оно мне.

Ищу работу. php+symfony+jquery.
seohnik
На сайте с 21.08.2008
Offline
17
#10

Спереть кукисы (админские) - залить шелл-> если есть права на запись ->вставить код :)

залить шелл-> слиьт ДБ -> (продать или самому что-то поиметь с этого )

залить шелл->продать шелл

..... и тд. ит. п... :)

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий