Как стать автором
Обновить
29
0
Александр Свешников @alexglue

Руководитель оптимизации процессов в Кинопоиске

Отправить сообщение

Летаем вместе с Yandex! или XSS для самых маленьких

Время на прочтение2 мин
Количество просмотров2.8K
Небольшой пример использования уязвимостей на сайте Яндекса.

HOWTO:
1) Отправляем форму.
2) Играемся с GET-параметрами.
3) Находим тот, значение которого пишется в теле страницы.
4) Пробуем инжектировать js
5) ???
6) PROFIT!

Немного подробностей
Всего голосов 6: ↑3 и ↓30
Комментарии1

Находим admin + shell на *******.alfabank.ru с помощью Google

Время на прочтение4 мин
Количество просмотров9.5K
Я был обескуражен ответом техподдержки альфабанка, приведенным в посте «Находим SQL инъекцию...», а потому решил посмотреть как обстоят дела на других поддоменах.

Первое что я сделал — это нашел админку на b***.alfabank.ru с помощью того же гугла и незамысловатого «site:alfabank.ru inurl:/admin/»

И что я там увидел?
Всего голосов 198: ↑191 и ↓7+184
Комментарии191

Информация

В рейтинге
Не участвует
Откуда
Москва, Москва и Московская обл., Россия
Дата рождения
Зарегистрирован
Активность