Anti-armenia.ORG - Forumlar - Seditio 161 trashcan XSS vulnerability



Istifadəçi
    2012-05-02 03:37 GMT                 

substring



VIP
Mesaj Sayı : 73
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   3  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər :
Ölkə :
Məslək :
Yaş :
Mesaj :

Mövzunu Paylaş!


Daha öncə bu vuln.-nın tapılıb tapılmadığını dəqiq bilmirəm,Google-da qarşılaşmadım. Seditio 161 də indi bu bug var.Əvvəlki versiyaları yoxlamamışam

Admin Panel-də Configuration-da site title-də sanitize dan yaranan bir problemdir çox gümanki

Site Titleni :
Kod:
<script>alert(document.cookie)</script>;
ilə dəyişib

admin panelden: admin.php?m=trashcan&a=wipeall linki dəyişdirib yoxlayın əgər alert-lə cookiləri verirsə deməli bug var.Düzdü security risk-i low -da olsa hər halda

privilegiyalı akkaunt üçün risklidir.

Kod:
http://s56.radikal.ru/i154/1205/24/7cc6f2027651.jpg


Kod:
http://s019.radikal.ru/i604/1205/7e/20208c908e12.jpg

Anti-armenia.ORG
    

Istifadəçi
    2012-05-02 08:05 GMT                 

MetaizM



Gold
Mesaj Sayı : 175
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   5  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər :
Ölkə :
Məslək :
Yaş :
Mesaj :

Mövzunu Paylaş!


Çox gözəl mövzuya toxunmusan fixlənər yəgin təşəkkürlər

Anti-armenia.ORG
    

Istifadəçi
    2012-05-02 23:21 GMT                 

BlackMinD



Pr0grammer
Mesaj Sayı : 1677
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   62  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər : KARABAKH IS AZERBAIJAN!
Ölkə :
Məslək :
Yaş :
Mesaj :

Mövzunu Paylaş!


Gözəl bro
AntiCSRF-in canı XSS-dir həmişə.XSS-də üzə çıxdısa CSRF artıq həyata keçirmək olar.In eg: pass change yaxud auto deface və s.
Respect bro

Ana VƏTƏN!
Anti-armenia.ORG
    

Istifadəçi
    2012-05-03 06:40 GMT                 

MetaizM



Gold
Mesaj Sayı : 175
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   5  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər :
Ölkə :
Məslək :
Yaş :
Mesaj :

Mövzunu Paylaş!


BlackMinD bu haqda video çəkmişdim indi tapammıram tapan kimi uplayıb mövzu şəklində yerləşdirəcəm ama istəyənlər
http://packetstormsecurity.org/papers/attack/Using_XSS_to_bypass_CSRF_protection.pdf yükləyib oxuya bilər

Anti-armenia.ORG