Acunetix Web Vulnerability Scanner нашел вот такую уявимость. Как ее заюзать и что от этого получится? Vulnerability description This script is possibly vulnerable to HTTP Parameter Pollution attacks. HPP attacks consist of injecting encoded query string delimiters into other existing parameters. If the web application does not properly sanitize the user input, a malicious user can compromise the logic of the application to perform either clientside or server-side attacks. This vulnerability affects /index.php. Discovered by: Scripting (HTTP_Parameter_Pollution.script). Attack details URL encoded POST input prod_id%5b%5d was set to 46&n976781=v943158 Parameter precedence: last occurrence Affected link: http://xxx.net/themes?page=shop.product_details&flypage=flypage_theme.tpl&product_id=46&n976781=v943158&category_id=8 Affected parameter: page=shop.product_details Request Response The impact of this vulnerability The impact depends on the affected web application. An attacker could Override existing hardcoded HTTP parameters Modify the application behaviors Access and, potentially exploit, uncontrollable variables Bypass input validation checkpoints and WAFs rules
в параметр пробуй вставлять кавычки или xss или даже LFI/RFI. 50/50 что это у тебя получится. А сама уязвимость - пустышка
Это не SQL и не подобные. Acunetix сказал бы что это SQL, LFI, XSS ит.д. Эта уязвимость ничего не даст.
Хулиган я ни хакир ) nem1s Cross Site Scripting, как я понимаю это и есть XSS. Можно что-нить из нее выжать? Acunetix и такие нашел. Ты как парень шарящий в этом, должен знать.
Из этой которой в самом первом посте - ничего. А из XSS можно вытянуть печенья, и даже "задефейсить" сайт.
nem1s был бы благодарен, если бы ты посмотрел что с ним можно сделать Hidden Content: **Hidden Content: To see this hidden content your post count must be 70 or greater.**
и да, acunetix использую только в крайних случаях, а то как что-нибудь выдаст... плакать от смеха хочется...