Zábava s XSS na e-zabava.net

http://mozektevidi.net/up/xss.jpg

XSS útok není jenom sranda, tady jde o život(nebo jen o weby?). Objevil jsem XSS chybu u jednoho zábavního serveru e-zabava.net. Co všechno je XSS (Cross-site scripting)?
Celý článek je zveřejněn na mozektevidi.net/clanek/zabava-s-xss-na-e-zabava-net

#1 ">asdas web">asdas email">asdas

">asdas

date 2.3.2007 Pá 22:57
#2 Stoyan webstoyan.ic.cz

Jen malej test;)

date 2.3.2007 Pá 22:57
#3 MzK webmozektevidi.net emailmozek007©seznam.cz

TO Stoyan: Jojo, nostalgie z hacknutí sysla co :)

date 3.3.2007 So 16:56
#4 <i>test web'test email'test

<i>test

date 4.3.2007 Ne 16:36
#5 test web' style="background:url(javascript:doc

test

date 4.3.2007 Ne 16:46
#6 test web' onLoad='alert("XSS by Profik123"

test

date 4.3.2007 Ne 16:50
#7 test web'onLoad='alert(String.fromCharCode(58,41))

test

date 4.3.2007 Ne 16:58
#8 Profik123 webhackpages.ic.cz emailprofik123©gmail.com

Sry, za takovej bordel tady. Jen jsem něco zkoušel. Mimochodem měl by sis nejdřív zamést před vlastním prahem. Jde ti tady taky XSS :-D

date 4.3.2007 Ne 17:07
#9 MzK webmozektevidi.net emailmozek007©seznam.cz

TO Profik123: Můžeš mi říci co to přesně dělá? Protože v Opeře vidím jenom odkaz na který nejde kliknout. V IE klikám na odkaz a nic se nestane. Ve FF jsem také nezaznamenal nic, pouze po kliknutí na odkaz vyskočí okno, kde oznamují, že odkaz je špatný. Nechápu co tu vidíš.

date 4.3.2007 Ne 17:18
#10 MzK webmozektevidi.net emailmozek007©seznam.cz

TO Profik123: Tak jo, v Opeře se po kliknutí na odkaz vytíží CPU na 50%. To je vše nebo ještě něco v některém prohlížeči?

date 4.3.2007 Ne 17:21
#11 Profik123 web'onMouseMove='alert(String.fromCharCode(88, emailprofik123©gmail.com

test ještě jednou...

date 4.3.2007 Ne 18:04
#12 Profik123 web'onMouseMove='alert(String.fromCharCode()) emailprofik123©gmail.com

sry znova

date 4.3.2007 Ne 18:06
#13 Profik123 webhackpages.ic.cz emailprofik123©gmail.com

Ten před tímhle konečně funguje. Je to vázaný na událost OnMouseMove, takže na ten odkaz musíš najet... :-P

date 4.3.2007 Ne 18:07
#14 ccc

mozektevidi.net" "onMouseMove='alert(123)'>

date 4.3.2007 Ne 18:07
#15 MzK webmozektevidi.net emailmozek007©seznam.cz

TO Profik123: reakce na »Profik123 13«: konečně funguje. Máš pravdu, přidám tedy ještě ENT_QUOTES snad je to konečné řešení. A ty první co jsi posílal také něco dělají? přišel jsem jen na to vytížení Opery a pád programu, což není málo SMIL

date 4.3.2007 Ne 18:28
#16 Profik123 webhackpages.ic.cz emailprofik123©gmail.com

2MzK: No nedělají... vždycky jsem tam udělal někde chybu. Problém je ten, že ty tady máš pro adresu v MySQL rezervováno "jen" 40 znaků a s tím se toho nedá moc vymyslet :-)

date 4.3.2007 Ne 18:29
#17 MzK webmozektevidi.net emailmozek007©seznam.cz

TO Profik123: Tak to zatížení Opery je fajn vedlejší účinek.

date 4.3.2007 Ne 18:44
#18 MzK webmozektevidi.net emailmozek007©seznam.cz

Tak jsem to snad opravil. Snad. Netestoval jsem všechny možnosti. Je možné, že to bude horší než to bylo

date 4.3.2007 Ne 22:47
#19 test

no nic. skuska mikrofonov. tak nabuduce.

date 15.3.2007 Čt 01:34
#20 80rac3k webe-zabava.net

No, tak musím povrdit, že tento článek je pravda. Skutečně jsem požádal o pokus hacknout tento web. Jinak už je to opravené, jak můžete sami vidět, když zkusíte zadat do url, co je napsáno výše v článku - už jsou znaky odfiltrované.
Ještě bych rád vzpomenul, že po nějakém týdnu mi přišel e-mail o bezpečnostní chybě, která na webu je. Člověka, který mi o chybě napsal, neznám a o to více si vážím jeho solidnosti. Proto mu moc děkuji (kdyby na tuhle stránku náhodou narazil).
Ještě pro autora těchto stránek: Omlouvám se, že jsem ještě neumístil odkaz, ale psal jsem, že to bude s novým designem, kde bude na ten odkaz více místa. Bohužel jsem neměl čas na designu zapracovat, páč mám dost jiné práce, ale s novým designem odkaz určitě umístím ;-)

date 16.3.2007 Pá 16:35
#21 MzK webmozektevidi.net/ emailmozek007©seznam.cz

TO 80rac3k: Budu si to pamatovat SMIL PS, i já dělám chyby --> mozektevidi.net/clanek/xss-na-mozektevid…

date 16.3.2007 Pá 16:47
#22 :) web OnMouseMove= alert(String.fromCharcode))

Pouze jenom zkouška to Xss si musím taky někdy vyzkoušet(NIC VE ZLÍM)

date 23.3.2007 Pá 20:51
#23 MzK webmozektevidi.net/ emailmozek007©seznam.cz

TO :): Tak to zkus jinde, tu je to opravené 8-)

date 23.3.2007 Pá 20:55

© 2008 Oldřich Šálek Zásady ochrany osobních údajů