Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> skrypt w alercie
ennics
post
Post #1





Grupa: Zarejestrowani
Postów: 312
Pomógł: 0
Dołączył: 29.12.2004

Ostrzeżenie: (0%)
-----


witam,

bawiłem się ostatnio htmlInjection, załóżmy że strona web ma formularz pozawalający stosowac niektóre tagi HTML takie jak np. <img>...
tagi skryptów javascript <script language='javascript'></script> są filtrowane i usuwane z treści. Można to obejść stosując coś takiego:
  1. <img src=http://www.gadu-gadu.pl/users/status.asp?id=2063143&styl=1 onload="alert(document.cookie);">


i podejrzeć wartości cookies strony.

kłopot mam z umieszczeniem funkcji JavaScript pomiędzy cudzysłowami onload=
funkcja zawiera znaki cudzysłowu które "zamykają" cudzysłów przed alert.
czy można jakoś formatować ciąg funkcji (np. tak jak w php używając znaków
specjalnych \" czy \\ ?

fragment funkcji:
  1. <img src=http://www.gadu-gadu.pl/users/status.asp?id=2063143&styl=1 onload="alert(c(prompt("cookiename:",""),prompt("replace this value:",""),prompt("with::","")));">


--------------------
Go to the top of the page
+Quote Post
Peter Riley
post
Post #2





Grupa: Zarejestrowani
Postów: 18
Pomógł: 0
Dołączył: 7.05.2005

Ostrzeżenie: (0%)
-----


Cytat(ennics @ 2005-05-07 15:04:15)
czy można jakoś formatować ciąg funkcji (np. tak jak w php używając znaków specjalnych \" czy \\ ?

W srodku fukcji uzyj apostrofow zamiast cudzyslowow.
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 20.08.2025 - 04:33