Просмотр полной версии : Уязвимость форума phorum
Егорыч+++
07.06.2004, 10:51
Уязвимость найдена в Phorum 3.4.8a Released и Phorum 5.0.6 Beta Released...
И в первом и во втором случае в ник можно вставить любой javascript . В первом случае скрипт сработает при заходе в топик , во втром при заходе в форум...
Редиректа делать не стал , чтоб подольше поработало.
Пользуйтесь..
Адрес форума http://phorum.org/
JazzzSummerMan
11.06.2004, 12:24
Егорыч, однообразно..:) http://forum.antichat.ru/iB_html/non-cgi/emoticons/rolleyes.gif Вот для интереса, сможешь найти баг в http://zbook.ru ? там кстати, можно кое-что посерьезнее даже намутить чем редирект, через хтмл разумееца тоже
Егорыч+++
13.06.2004, 20:31
В http://zbook.ru дырок не нашел
JazzzSummerMan
14.06.2004, 16:47
Да, признаюсь, поторопился... Но у меня есть как минимум три смягчающих обстоятельстваhttp://forum.antichat.ru/iB_html/non-cgi/emoticons/smile.gif Во-первых я был не трезв, и исследовал систему поверхностно; во-вторых возможность вставки скрипта там все же существует http://zbook.ru/book.cgi?aztek ; и в -третьих в админском интерфейсе настройки меняются без запроса пароля, что, согласиь, наводит на определенные мыслиhttp://forum.antichat.ru/iB_html/non-cgi/emoticons/smile.gif
Че Гевара
14.06.2004, 17:29
Вставка скрипта через <a href= ...
JazzzSummerMan
14.06.2004, 17:51
да, через ссылку. а именно через [url]. Жаль только что там не пропускается больше 50 символов
Че Гевара
14.06.2004, 18:22
В 50 символов можно сделать редирект на сайт со скриптом ...
Егорыч+++
14.06.2004, 21:05
Да.. Не заметил там ВВ кодов...
vBulletin® v3.8.14, Copyright ©2000-2026, vBulletin Solutions, Inc. Перевод: zCarot