PDA

Просмотр полной версии : Уязвимость форума phorum


Егорыч+++
07.06.2004, 10:51
Уязвимость найдена в Phorum 3.4.8a Released и Phorum 5.0.6 Beta Released...

И в первом и во втором случае в ник можно вставить любой javascript . В первом случае скрипт сработает при заходе в топик , во втром при заходе в форум...

Редиректа делать не стал , чтоб подольше поработало.

Пользуйтесь..

Адрес форума http://phorum.org/

JazzzSummerMan
11.06.2004, 12:24
Егорыч, однообразно..:) http://forum.antichat.ru/iB_html/non-cgi/emoticons/rolleyes.gif  Вот для интереса, сможешь найти баг в http://zbook.ru ? там кстати, можно кое-что посерьезнее даже намутить чем редирект, через хтмл разумееца тоже

Егорыч+++
13.06.2004, 20:31
В http://zbook.ru дырок не нашел

JazzzSummerMan
14.06.2004, 16:47
Да, признаюсь, поторопился... Но у меня есть как минимум три смягчающих обстоятельстваhttp://forum.antichat.ru/iB_html/non-cgi/emoticons/smile.gif Во-первых я был не трезв, и исследовал систему поверхностно; во-вторых возможность вставки скрипта там все же существует http://zbook.ru/book.cgi?aztek ; и в -третьих в админском интерфейсе настройки меняются без запроса пароля, что, согласиь, наводит на определенные мыслиhttp://forum.antichat.ru/iB_html/non-cgi/emoticons/smile.gif

Че Гевара
14.06.2004, 17:29
Вставка скрипта через <a href= ...

JazzzSummerMan
14.06.2004, 17:51
да, через ссылку. а именно через [url]. Жаль только что там не пропускается больше 50 символов

Че Гевара
14.06.2004, 18:22
В 50 символов можно сделать редирект на сайт со скриптом ...

Егорыч+++
14.06.2004, 21:05
Да.. Не заметил там ВВ кодов...