суббота, 26 декабря 2009 г.

Пример XSS

Копался в интернете, попал на один англоязычный блог. Машинально проверил на наличие nofollow в комментариях. Этот тэг там был в виде rel="external nofollow". Однако один комментарий, на французском языке привлек мое внимание. Насколько позволили мои знания французского комментарий был о карточной игре баккара и соответственно ссылка вела на интернет казино. Посмотрел на ссылку, тэг nofollow отсутствовал, хотя в комментариях выше и ниже тэг nofollow был. Как уже удалось вставить ссылку без nofollow? В точности это неизвестно, но сама ссылка выглядела как

<a title="<br />" href="http://www.strategie-du-baccarat.fr/"> meilleure stratã©gie du jeu du baccarat</a>

Может кому-нибудь и пригодится. Если кто разберется как делать – чиркните в комментах.

Сам адрес страницы с данной ссылкой - customize your 404 page

2 комментария:

  1. а работает это из-за ошибки в плагине, который ставит нофоллоу
    там в регэкспе не хватает модификатора "s"
    то есть что-то в роде preg_match('/<_a [^>]+>/is', $text, $m);

    ну и вставляли они в тайтл перевод строки и через \n и через <_br />

    ОтветитьУдалить
  2. ЗЫ: читать без нижнего подчеркивания и в первом и во втором случае

    ОтветитьУдалить