Вход на сайт
Session ID. phishing
27.11.06 16:11
Если логин на этом домене шёл только под одним именем, то заполнение полей происходит автоматически, и можно сразу инфу считывать. Но так как ник мне известен, то и другие браузеры не помогут. Но я собственно только под фф хотел дырку проверить, и это мне полностью удалось...
в ответ Simple 27.11.06 16:02
В ответ на:
в фф же это автоматом идет, как я понял?
в фф же это автоматом идет, как я понял?
Если логин на этом домене шёл только под одним именем, то заполнение полей происходит автоматически, и можно сразу инфу считывать. Но так как ник мне известен, то и другие браузеры не помогут. Но я собственно только под фф хотел дырку проверить, и это мне полностью удалось...

NEW 27.11.06 16:18
в ответ scorpi_ 27.11.06 16:07
Так этого мало. Есть пара десятков разных способов запуска скрипта. Вот, например (в GECKO не работает):
<span style=top:expression(alert('test'))></span>
, или вот (везде работает):
<body onLoad=alert('test')>
, или... да их куча. Они столько фильтров не понапишут, учитывая то, что они тестируют только под IE.
Dropbox - средство синхронизации и бэкапа файлов.