رفتن به مطلب
بازگشایی انجمن! ×
GuardIran

نفوذ به سایت با باگ xss


پست های پیشنهاد شده

سلام خدمت دوستان عزیز

دوستان در حال تست روی یک تارگتی هستم که دارای باگ xss هست این تارگت وقتی کدهای جاوا اسکریپت رو  بهش تزریق میکنی تاثیر خودش رو نشون میده ولی وقتی که این کد تو دیتابیس ثبت میشه عمل فیلتر روش صورت میگیره و غیر فعال میشه  پس باگ از نوع   reflected یا بازتابی هست .

 

این غیر فعال شدن به این صورت هست که فقط علامت بزرگتر و کوچیکتر فیلتر میشه و پاک میشه ! یعنی تو هر کدی که علامت <  یا >  وجود داشته باشه حذف میشه !

ایا دوستان برای نفوذ به این تارگت روش یا بایپس خاصی سراغ دارند ؟

لینک به دیدگاه
به اشتراک گذاری در سایت های دیگر


  • 5 ماه بعد...

من منظورتون رو درست نفهمیدم ولی  هر وقت همچین اتفاقی میوفته من یه پیلود برای بایپس waf تزریق میکنم

 

پیلود             /-//\/'/"//(/ */oNcliCk=alert("Mr-.Mat")
               )//%0D%0A%0d%0a//</stYle/</titLe/</teXtarEa/</scRipt/--!>\x3csVg/<sVg/oNloAd=alert()//>\x3e

 

تارگت برای تست پیلود بالا

 

This is the hidden content, please

 

امتحان کنید . در بعضی جاها جواب میده

 

اگه جایی راجب بایپس اشتباه گفتم به بزرگواری خودتون ببخشید

لینک به دیدگاه
به اشتراک گذاری در سایت های دیگر


در هم اکنون، mat گفته است :

من منظورتون رو درست نفهمیدم ولی  هر وقت همچین اتفاقی میوفته من یه پیلود برای بایپس waf تزریق میکنم

 

           /-//\/'/"//(/ */oNcliCk=alert("Mr-.Mat")
               )//%0D%0A%0d%0a//</stYle/</titLe/</teXtarEa/</scRipt/--!>\x3csVg/<sVg/oNloAd=alert()//>\x3e

 

تارگت برای تست پیلود بالا

 

This is the hidden content, please

 

امتحان کنید . در بعضی جاها جواب میده

 

اگه جایی راجب بایپس اشتباه گفتم به بزرگواری خودتون ببخشید

 

بسیار ممنونم بابت به اشتراک گذاری تجربتون کدی که ورودی رو فیلتر میکنه بصورت زیر هست 

This is the hidden content, please

این تابع هیچ تلاشی برای رفع باگ xss  نمیکنه صرفا یک فیلتر روی ورودی اعمال میکنه که یه جوری صورت مسئله رو پاک کنه ولی همچنان باگ xss هست فقط باید راهی برای بایپس این تابع پیدا کرد.

ممنون میشم از دوستان اگر تجربشون رو با ما به اشتراک بزارن

لینک به دیدگاه
به اشتراک گذاری در سایت های دیگر


در هم اکنون، nnje گفته است :

 

بسیار ممنونم بابت به اشتراک گذاری تجربتون کدی که ورودی رو فیلتر میکنه بصورت زیر هست 

This is the hidden content, please

این تابع باگ xss  رو رفع نمیکنه صرفا یک فیلتر روی ورودی اعمال میکنه که یه جوری صورت مسئله رو پاک کنه ولی همچنان باگ xss هست فقط باید راهی برای بایپس این تابع پیدا کرد.

ممنون میشم از دوستان اگر تجربشون رو با ما به اشتراک بزارن

 

لینک به دیدگاه
به اشتراک گذاری در سایت های دیگر


در 27 دقیقه قبل، nnje گفته است :

 

نمی دونم ولی اگه <> فیلتر میکنه اینکد کردن رو هم  امتحان کنید

من از این سایت برای اینکد کردن استفاده میکنم

This is the hidden content, please

ولی کد ها رو که برسی کردم دیدم به همین راحتیا بایپس نمیشه ولی ارزش امتحان کردن رو داره

لینک به دیدگاه
به اشتراک گذاری در سایت های دیگر


به گفتگو بپیوندید

هم اکنون می توانید مطلب خود را ارسال نمایید و بعداً ثبت نام کنید. اگر حساب کاربری دارید، برای ارسال با حساب کاربری خود اکنون وارد شوید .

مهمان
ارسال پاسخ به این موضوع...

×   شما در حال چسباندن محتوایی با قالب بندی هستید.   حذف قالب بندی

  تنها استفاده از 75 اموجی مجاز می باشد.

×   لینک شما به صورت اتوماتیک جای گذاری شد.   نمایش به صورت لینک

×   محتوای قبلی شما بازگردانی شد.   پاک کردن محتوای ویرایشگر

×   شما مستقیما نمی توانید تصویر خود را قرار دهید. یا آن را اینجا بارگذاری کنید یا از یک URL قرار دهید.

×
×
  • ایجاد مورد جدید...