Blog PC Videa Osobní Fotografie

XSS na školních stránkách

Zkusil jsem první pokus - <script>alert('XSS');</script>. Nic, tak alert bez uvozovek (kravina), taky nic. Pak mě napadl alert bez hodnoty - v Opeře bngo, ale ve Firefoxu to nešlo. No, takže JavaScript necháme na později (ano, necháme - psal jsem si s Bagym) a zkusíme nějaký ten text. Text se skoro nebránil (jenom před hodnoty tagů se nesmí psát úvozovky) a vše jde bez problému. První verze textu byla o zavření školy, ale nakonec jsem to přepsal na trošku egoičtější text. Nevím, jak se to tam mohlo dostat, ale jsem nejchytřejší student na celé škole. Nevěříte? Věřte. Tady je důkaz
Nakonec Bagy přišel i na způsob, jak propašovat jednoduchý javascript do stránky, která escapuje znaky, nebudu to zde popisovat, znalejší problematiky jistě vědí, hloupější skript-kiddie mají smůlu - ještě by kradli cookies

Počítám, že chyba bude za nedlouho opravena (ve čtvrtek ji nahlásím - máme informatiku :-)), proto vkládám i obrázek.
upload/www.gfp.cz.jpg

Přečteno 51 krát
Autor: Michal Kváček
Jméno Zapomenout
ICQ / Jabber
WWW
E-mail Zveřejnit
**B** *I* __U__ ::+Zvětšený text+:: ::-Zmenšený text-:: Nečíslovaný seznam Číslovaný seznam ::url:url->text:: ::youtube:odkaz_na_youtube:: Zvětšit pole Zmešit pole
Vzkaz