﻿﻿﻿<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>NitrouZ Personal Pages &#187; xss</title>
	<atom:link href="http://xtremenitro.org/tag/xss/feed" rel="self" type="application/rss+xml" />
	<link>http://xtremenitro.org</link>
	<description>Do What The Fvck You Want To</description>
	<lastBuildDate>Tue, 07 Feb 2012 08:17:14 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>XSS Bug Ngobrol Aja</title>
		<link>http://xtremenitro.org/2008/12/01/xss-bug-ngobrol-aja.html</link>
		<comments>http://xtremenitro.org/2008/12/01/xss-bug-ngobrol-aja.html#comments</comments>
		<pubDate>Mon, 01 Dec 2008 06:40:56 +0000</pubDate>
		<dc:creator>dylavig</dc:creator>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[injection]]></category>
		<category><![CDATA[ngobrol aja]]></category>
		<category><![CDATA[xss]]></category>
		<category><![CDATA[xss injection]]></category>

		<guid isPermaLink="false">http://xtremenitro.org/?p=462</guid>
		<description><![CDATA[ok .. Artikel ini di publish bukan bersifat untuk menjatuhkan .. Tetapi setelah memberitahukan kepada admin / pihak terkait atas forum yg sengaja dibiarkan HTML ON.. Dan atas info dari teman kemaren mengenai hal serupa yang terjadi di Forum Kompas ( tapi di Forum Kompas HTML Filter sudah OFF dan masih bisa di susupi) Script [...]]]></description>
			<content:encoded><![CDATA[<p>ok .. Artikel ini di publish bukan bersifat untuk menjatuhkan .. Tetapi setelah memberitahukan kepada admin / pihak terkait atas forum yg sengaja dibiarkan HTML ON.. Dan atas info dari teman kemaren mengenai hal serupa yang terjadi di <a href="http://xtremenitro.org/2008/11/12/xss-bug-forum-kompas.html">Forum Kompas</a> ( tapi di Forum Kompas HTML Filter sudah OFF dan masih bisa di susupi)</p>
<p>Script sederhana yang digunakan adalah :</p>
<pre>&lt;script&gt;document.write('your cookie:' + document.cookie)&lt;/script&gt;</pre>
<p>Hasilnya bisa dilihat di <a href="http://www.ngobrolaja.com/showthread.php?p=68466" target="_blank">salah satu thread</a> pada forum tersebut, berikut cuplikan gambarnya :</p>
<div id="attachment_465" class="wp-caption aligncenter" style="width: 510px"><a href="http://xtremenitro.org/wp-content/uploads/2008/12/ngobrol_aja_xss.jpg" rel="thumbnail"><img class="size-full wp-image-465" title="XSS" src="http://xtremenitro.org/wp-content/uploads/2008/12/ngobrol_aja_xss.jpg" alt="XSS" width="500" height="195" /></a><p class="wp-caption-text">XSS</p></div>
<p>Tidak terlepas dari html script saja, ternyata javascript juga dibiarkan ON :-O</p>
<pre>&lt;script type="text/javascript"&gt;
&lt;!--
alert("Hello world!");
//--&gt;
&lt;/script&gt;</pre>
<p>Hasilnya bisa dilihat <a href="http://www.ngobrolaja.com/showthread.php?p=66581" target="_blank">di sini</a></p>
<p>Sungguh hal ini sangat memprihatinkan mengingat forum / situs ngobrolaja.com (Powered by vBulletin® Version 3.7.4) ini merupakan salah satu situs yg sering di kunjungi khususnya orang-orang di Medan. karena dengan memanfaatkan celah yang di biarkan terbuka itu, bisa saja ada <a href="#" target="_self">orang yang iseng</a> :)&gt;-</p>
<p>Mudah-mudahan dengan di publishnya tulisan ini. pihak dari ngobrolaja.com lebih konsen juga terhadap keamanannya. Thanks to dru, xtremenitro, hsn :)&gt;-</p>
]]></content:encoded>
			<wfw:commentRss>http://xtremenitro.org/2008/12/01/xss-bug-ngobrol-aja.html/feed</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>XSS Bug Forum Kompas</title>
		<link>http://xtremenitro.org/2008/11/12/xss-bug-forum-kompas.html</link>
		<comments>http://xtremenitro.org/2008/11/12/xss-bug-forum-kompas.html#comments</comments>
		<pubDate>Wed, 12 Nov 2008 10:05:58 +0000</pubDate>
		<dc:creator>NitrouZ</dc:creator>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[injection]]></category>
		<category><![CDATA[xss]]></category>
		<category><![CDATA[xss injection]]></category>

		<guid isPermaLink="false">http://xtremenitro.org/?p=144</guid>
		<description><![CDATA[Barusan chat bentar dengan om dru. :D Sebelum beliau cari makan siang dan beli pulsa IM3 :D Iseng-iseng lihat salah satu thread di forum kompas, terus ada topic yang sepertinya aneh dan terlalu dini untuk di ceritakan. Bahasa gaulnya sih temen-temen nyebutnya REPOST ! Nah, dikasih preview sama om dru kalo forum kompas rawan banget [...]]]></description>
			<content:encoded><![CDATA[<p>Barusan chat bentar dengan om dru. :D Sebelum beliau cari makan siang dan beli pulsa <span style="text-decoration: line-through;">IM3</span> :D Iseng-iseng lihat salah satu thread di forum kompas, terus ada topic yang sepertinya aneh dan terlalu dini untuk di ceritakan. Bahasa gaulnya sih temen-temen nyebutnya REPOST !</p>
<p>Nah, dikasih preview sama om dru kalo forum kompas rawan banget sama XSS Inject :D Di kasih demo ke salah satu threadnya, dan&#8230;. poof.. Sebuah script redirect pun melayang. :)) Kemungkinan script-script yang lain bakal bertebaran bagi yang menyalahgunakannya :D</p>
<p>Pengen lihat contohnya ? Kebetulan ada nih yang post (bukan saya dan kebetulan bukan om dru), visit at your own risk ! Saya tidak bertanggung jawab atas bahaya yang akan terjadi di komputer Anda. <a href="http://anonym.to/?http://forum.kompas.com/showoff/9418-kompasforum-advisory-dont-get-inside-new-post.html" target="_blank">Link test di sini.</a></p>
]]></content:encoded>
			<wfw:commentRss>http://xtremenitro.org/2008/11/12/xss-bug-forum-kompas.html/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
	</channel>
</rss>

