Pomoc - Szukaj - Użytkownicy - Kalendarz
Pełna wersja: skrypt w alercie
Forum PHP.pl > Forum > Po stronie przeglądarki > JavaScript
ennics
witam,

bawiłem się ostatnio htmlInjection, załóżmy że strona web ma formularz pozawalający stosowac niektóre tagi HTML takie jak np. <img>...
tagi skryptów javascript <script language='javascript'></script> są filtrowane i usuwane z treści. Można to obejść stosując coś takiego:
  1. <img src=http://www.gadu-gadu.pl/users/status.asp?id=2063143&styl=1 onload="alert(document.cookie);">


i podejrzeć wartości cookies strony.

kłopot mam z umieszczeniem funkcji JavaScript pomiędzy cudzysłowami onload=
funkcja zawiera znaki cudzysłowu które "zamykają" cudzysłów przed alert.
czy można jakoś formatować ciąg funkcji (np. tak jak w php używając znaków
specjalnych \" czy \\ ?

fragment funkcji:
  1. <img src=http://www.gadu-gadu.pl/users/status.asp?id=2063143&styl=1 onload="alert(c(prompt("cookiename:",""),prompt("replace this value:",""),prompt("with::","")));">
Peter Riley
Cytat(ennics @ 2005-05-07 15:04:15)
czy można jakoś formatować ciąg funkcji (np. tak jak w php używając znaków specjalnych \" czy \\ ?

W srodku fukcji uzyj apostrofow zamiast cudzyslowow.
To jest wersja lo-fi głównej zawartości. Aby zobaczyć pełną wersję z większą zawartością, obrazkami i formatowaniem proszę kliknij tutaj.
Invision Power Board © 2001-2025 Invision Power Services, Inc.