logo Homepage
+  NewbieContest
|-+  Général» Defouloir» xss local
Username:
Password:
Pages: 1 [2] 3
  Imprimer  
Auteur Fil de discussion: xss local  (Lu 16488 fois)
CommComm

Profil challenge

Classement : 86/54283

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 1283


Voir le profil
« #15 le: 01 Février 2009 à 09:40:18 »

désolé pour les faute pitoyable.

Allez, tombons carrément dans la folie, la démesure et l'excès... Mais bon, je le dis quand même : perso, je me serais laissé tenté par un petit pluriel, genre fautes pitoyables. Censurez-moi si j'en dis trop 
Journalisée

En essayant continuellement, on finit par réussir.
Donc plus ça rate, plus on a de chances que ça marche.
(Devise d'un newbie shadok)
Iansus

Profil challenge

Classement : 50/54283

Membre Senior
****
Hors ligne Hors ligne
Messages: 262


Voir le profil WWW
« #16 le: 01 Février 2009 à 10:10:30 »


Citation de: NewbieContest
CommComm has been censured for more explicit content and for reproducing faults.

Voilà c'est fait !
Journalisée
gomanx
Profil challenge

Classement : 7937/54283

Membre Junior
**
Hors ligne Hors ligne
Messages: 63


Voir le profil
« #17 le: 01 Février 2009 à 11:13:06 »

effectivement Bon sinon on pourrais revenir à nos moutonSSSSS
Journalisée
_o_
Relecteur

Profil challenge

Classement : 42/54283

Membre Héroïque
*
Hors ligne Hors ligne
Messages: 1258


Voir le profil
« #18 le: 01 Février 2009 à 11:15:54 »

Ben après, c'est à toi de voir le contenu de la page qui est générée, hein.
Journalisée

Les épreuves de hack de NC sont trop faciles ? Et pourtant ! Bienvenue dans la vraie vie : http://thedailywtf.com/Articles/So-You-Hacked-Our-Site!.aspx
NiklosKoda

Profil challenge

Classement : 162/54283

Membre Complet
***
Hors ligne Hors ligne
Messages: 113


Voir le profil
« #19 le: 01 Février 2009 à 12:50:31 »

Au hasard (car effectivement tu ne fournis pas beaucoup d'informations sur ton problème), est ce que Javascript est bien activé sur ton navigateur ?

Sinon, un bon début pourrait être de nous dire comment, dans la source de la page html renvoyée (et donc pas uniquement ce que tu vois à l'écran), les chevrons sont ils affichés ? Simplement "<", "&lt;", "%3C" ou autre...
Journalisée
gomanx
Profil challenge

Classement : 7937/54283

Membre Junior
**
Hors ligne Hors ligne
Messages: 63


Voir le profil
« #20 le: 01 Février 2009 à 13:43:36 »

je ne dit pas grand chose, mais en fait je sais rien de plus.

la source et comme précédemment dit.
Oui JS est activée.
Je pense que ça vient de la config wamp mais je ne c'est pas d'où ça pourrait provenir.
« Dernière édition: 01 Février 2009 à 13:46:00 par gomanx » Journalisée
_o_
Relecteur

Profil challenge

Classement : 42/54283

Membre Héroïque
*
Hors ligne Hors ligne
Messages: 1258


Voir le profil
« #21 le: 01 Février 2009 à 13:57:56 »

la source et comme précédemment dit.

Où ça ?!? Je veux bien être gentil, mais si tu ne souhaites faire aucun effort pour te faire comprendre, moi j'abandonne.
Journalisée

Les épreuves de hack de NC sont trop faciles ? Et pourtant ! Bienvenue dans la vraie vie : http://thedailywtf.com/Articles/So-You-Hacked-Our-Site!.aspx
gomanx
Profil challenge

Classement : 7937/54283

Membre Junior
**
Hors ligne Hors ligne
Messages: 63


Voir le profil
« #22 le: 01 Février 2009 à 14:01:33 »

le fichier php complet et comme ça :

<?php
   if($_GET[patate] == gomanx)
   {
      echo "Hello, gomanx";
   }
?>

Je sais que ce script est stupide mais c'est pour tester.
Journalisée
_o_
Relecteur

Profil challenge

Classement : 42/54283

Membre Héroïque
*
Hors ligne Hors ligne
Messages: 1258


Voir le profil
« #23 le: 01 Février 2009 à 16:58:56 »

le fichier php complet et comme ça :

1) Je te demandais plutôt le résultat (i.e. la page html générée).
2) Ça n'a rien à voir avec le script que tu annonçais dans la première page du fil.
3) Y'a pas de xss là-dedans, il est donc assez logique que ça ne produise strictement rien.

Bon, maintenant, je te propose de consulter quelques tutoriaux (ici ou ailleurs) sur les XSS, ça te paraîtrait probablement plus clair et ça m'évitera de perdre du temps à comprendre où tu veux en venir.
Journalisée

Les épreuves de hack de NC sont trop faciles ? Et pourtant ! Bienvenue dans la vraie vie : http://thedailywtf.com/Articles/So-You-Hacked-Our-Site!.aspx
gomanx
Profil challenge

Classement : 7937/54283

Membre Junior
**
Hors ligne Hors ligne
Messages: 63


Voir le profil
« #24 le: 01 Février 2009 à 18:38:38 »

effectivement cela n'a rien à voir avec le script que j'ai donné avant mais j'avais aussi testé :

<?php
echo "hello, $_GET[patate]";
?>

et suite à certaine recommandation :

<?php
echo ("hello, $_GET[patate]");
?>

ensuite se que ça génère ça semble évident. C'est une page blanche et c'est pas html mais php.
Journalisée
_o_
Relecteur

Profil challenge

Classement : 42/54283

Membre Héroïque
*
Hors ligne Hors ligne
Messages: 1258


Voir le profil
« #25 le: 01 Février 2009 à 19:43:19 »

ensuite se que ça génère ça semble évident. C'est une page blanche et c'est pas html mais php.

On se fiche de la couleur de la page.
Et non, ce n'est justement pas évident puisque ta XSS ne fonctionne pas.
Quel code HTML est généré quand tu appelles le script php avec du HTML dans le paramètre «patate» ?!?
Deux pages pour en arriver là. Deux pages. Il va peut-être falloir que tu commences à te poser des questions.
Journalisée

Les épreuves de hack de NC sont trop faciles ? Et pourtant ! Bienvenue dans la vraie vie : http://thedailywtf.com/Articles/So-You-Hacked-Our-Site!.aspx
gomanx
Profil challenge

Classement : 7937/54283

Membre Junior
**
Hors ligne Hors ligne
Messages: 63


Voir le profil
« #26 le: 01 Février 2009 à 22:29:12 »

ouais je saisi pas tout la. Quand tu dis 2 page ne peut ont pas tout simplement appeler directement la page php comme ça (http://127.0.0.1/test/index.php?patate=gomanx)
Journalisée
_o_
Relecteur

Profil challenge

Classement : 42/54283

Membre Héroïque
*
Hors ligne Hors ligne
Messages: 1258


Voir le profil
« #27 le: 01 Février 2009 à 23:26:57 »

EOT définitif pour moi, j'en ai assez de parler à un mur.
Journalisée

Les épreuves de hack de NC sont trop faciles ? Et pourtant ! Bienvenue dans la vraie vie : http://thedailywtf.com/Articles/So-You-Hacked-Our-Site!.aspx
gomanx
Profil challenge

Classement : 7937/54283

Membre Junior
**
Hors ligne Hors ligne
Messages: 63


Voir le profil
« #28 le: 01 Février 2009 à 23:30:48 »

tu ne parles pas a un mur je te pose une question

EDIT : Quel code HTML est généré quand tu appelles le script php avec du HTML dans le paramètre «patate» ?!?
Deux pages pour en arriver là. Deux pages. Il va peut-être falloir que tu commences à te poser des questions.

je suis désole mais ça n'est pas très comprehensible
« Dernière édition: 01 Février 2009 à 23:41:56 par gomanx » Journalisée
Spaulding

Profil challenge

Classement : 8/54283

Membre Complet
***
Hors ligne Hors ligne
Messages: 190


Voir le profil WWW
« #29 le: 01 Février 2009 à 23:50:13 »

Comme ce fil m'a fait beaucoup rire, je vais t'expliquer ce que te demandais _o_ avant de perdre patience : qu'est-ce que ça donne quand tu fais afficher la source après avoir appelé ton url avec l'injection ?
Je ne reviendrais pas sur les deux pages, relis bien tout ce fil et peut être que tu comprendras 
Journalisée

---------------
Pages: 1 [2] 3
  Imprimer  
 
Aller à: