Javascript-форум (https://javascript.ru/forum/)
-   Общие вопросы Javascript (https://javascript.ru/forum/misc/)
-   -   Помощь по CSRF (https://javascript.ru/forum/misc/29292-pomoshh-po-csrf.html)

nicklan 22.06.2012 11:58

Помощь по CSRF
 
Есть сайт
http://site.ru?s=test
В нём есть следующий HTML код:
Код:
<form method="POST">
<input type="text" name="ame1" value="тут_типа_XSS">
<input type="text" name="ame2" value="тут_типа_тоже_XSS">
<input type="submit" class="submit" value="DO_IT">
</form>

При нажатии на кнопку DO_IT выполняется XSS код на странице.



Можно ли как-нибудь проэксплуатировать эту CSRF дырку?
Например, создать свою html страницу с соответствующим кодом (который будет эксплуатировать дырку на http://site.ru/)

melky 22.06.2012 13:37

Цитата:

Сообщение от nicklan
При нажатии на кнопку DO_IT выполняется XSS код на странице.

не бывает "XSS кода". XSS может быть активной или пассивной.

Цитата:

Сообщение от nicklan
Можно ли как-нибудь проэксплуатировать эту CSRF дырку?

где же там CSRF ?

Цитата:

Сообщение от nicklan
Например, создать свою html страницу с соответствующим кодом (который будет эксплуатировать дырку на http://site.ru/)

ну создайте фрейм, которые будет "эксплуатировать дырку"

nicklan 22.06.2012 14:29

Цитата:

При нажатии на кнопку DO_IT выполняется XSS код на странице.
Я имею ввиду выполняется js код, который указан в параметре value.

Цитата:

XSS может быть активной или пассивной.
Это CSRF.

Цитата:

где же там CSRF ?
читай что такое CSRF

melky 22.06.2012 14:40

Цитата:

Сообщение от nicklan
Это CSRF.

ещё раз, нет.
http://ru.wikipedia.org/wiki/XSS
Цитата:

Условно XSS можно разделить на активные и пассивные.
активные - активны всегда.
пассивные - активны при соблюдении условий, типа передачи параметра в запросе.

Цитата:

Сообщение от nicklan
читай что такое CSRF

может не понимаю всех условий на том сайте, но при чём тут вообще она?
http://ru.wikipedia.org/wiki/Подделка_межсайтовых_запро сов

PS как глупо спрашивать на форуме программистов, как реализовать взлом.

nicklan 25.06.2012 01:44

Цитата:

ещё раз, нет.
http://ru.wikipedia.org/wiki/XSS
Зачем ты мне даёшь ссылку на XSS?
Я же уже тебе сказал что это CSRF

Цитата:

активные - активны всегда.
пассивные - активны при соблюдении условий, типа передачи параметра в запросе.
Зачем ты мне это пишешь?

Js код выполняется при нажатии на кнопку DO_IT


Часовой пояс GMT +3, время: 17:01.