pzs írta:
fórumomban linkeltek egy adatlapot, itt: http://userscripts.org/topics/
17920?page=11#posts-155350
Az xss-t kihasználva (jelen pillanatban) csak egyedi háttérképet állított be magának a gyerek [az iwiwen], ami ilyen szintig még poén, de írtam iwiwnek (ebben a pillanatban), h javítsák már - kíváncsi leszek a reakcióidőre.
Amúgy munkahely webcímhez lehet xss-t írni (régi és új fajta munkahely megadásnál is működik) - de úgyis látni fogod.
Ha gondolod, publikáld, bár lehet kéne várni vele kicsit, hátha gyorsan javítják.
Más: indapass.hu-n is van xss, ott a jelszó emlékeztető boxba lehet írni email cím helyett a kódot. És ahogy próbáltam úgy is lehet sessiont lopni, ha csak blog.hu-ra vagy belépve, ill. jelszó emlékeztető belépett állapotban is működik - ami akkor nem lenne létszükséglet.
ezt meg bezlapat:
egy "apró" persistens xss sebezhetőséget találtam az index fórumban. a
következőről van szó:
új hozzászólás írásakor felvehetünk linkeket ("új link:" sor). itt
megadhatunk egy url-t és egy "szöveg"-et. elsőre szépen szűri a bemenő
adatot, viszont módosításnál már nem teszi ezt meg. ergo módosítás
után tetszőleges html kódot tudunk beilleszteni a hozzászólásunkba
Az illetékeseket értesítettem, a publikáció időpontjával igyekeztem egyensúlyt találni a felelős és a hatásos nyilvánosságrahozatal között...
RobbeR 2009.08.18. 11:20:29
Amon 2009.08.18. 20:34:32
Az Indapass jelszóemlékeztetőt érintő problémát természetesen javítottuk.
Djur (törölt) 2009.08.19. 10:09:03
index.hu/gal/23/pic.php?dir=%22%3Cscript%3Ealert(%27index%20xss%27)%3C/script%3E
Fearless · http://kozepvonal.blog.hu 2009.08.19. 18:50:58
még ha ki is van kapcsolva akkor is megfogja a legtöbb XSS-t
HoaxSpecialist · http://hacker.blog.hu 2009.08.19. 23:05:27
err0rs.info/2009_iwiw-hack-xss.html
HoaxSpecialist · http://hacker.blog.hu 2009.08.19. 23:08:34
r@ek (törölt) 2009.08.20. 09:36:11
secretworld 2009.08.20. 15:43:27
én voltam kb a második aki látta.. tényleg ő fedezte fel.. és elég nagy láma lehetsz ha szerinted ez nem olyan nagy dolog.. simán lehet session-t és egyebeket lopni.. ez egy kurva nagy hiba csak magyarországon nincs meg a színvonal h kihasználja bárki is.. : )
iWiW egy láma pöcs.. megérdemlik..
RobbeR 2009.08.21. 00:15:45
De megvan, csak nem nagyon híresztelik :D
RobbeR 2009.08.21. 00:18:05
r@ek (törölt) 2009.08.21. 09:24:17
Te meg mar adtal is magadrol egy passzentos onjellemzest.. ;-)
_2501 2009.08.23. 09:28:15
Figyelj gyerek, mindenki tudja mi az xss és hogy milyen fenyegetettséget jelent...
Ne nyúlj magadhoz, nem te vagy az egyetlen aki megtalálta, viszont te vagy az egyetlen aki dübbenti a mellét.
Ha xssed.com-on alertelsz nekem egy "Hello CJ"-t akkor majd megtapsollak.
synapse · http://www.synsecblog.com 2009.08.24. 10:12:43
Egy szutykos iwiw accountrol beszelunk, nem az otp-s loginodrol. Ott talalj ilyet es akkor majd kezetfogunk.
BTW permanens xss akkor is a leggazabb az xss-ek kozul nade erre ennyire felkapni a vizet... Haat. Prodidzsa'j ;)
synapse
HoaxSpecialist · http://hacker.blog.hu 2009.08.25. 14:31:01