PDA

Просмотр полной версии : наконец нашелся вроде баг на FastBB


comcon1
18.10.2006, 11:23
В личном звании можно вставлять HTML-тэги: вешает весь форум нах. пишу к примеру:
<script>
alert('PREVED');
</script>
- весь форум вылетает при просмотре любого моего поста. Более того выводит на экран хэш пароля и кучу других js переменных.

Но это звание есть тока у модеров :( - но уже есть уязвимость. А то писали, что совсем нет... Можно модером ломать весь форум...

Koller
18.10.2006, 15:24
Ну да...можно быть может...но вот как заполучить хэш хотя бы того же модератора?...
Нужно знать как добыть сам хэш, а там уже можно будет сообразить что с форумом сделать...

lexer666
09.02.2007, 22:49
[/QUOTE]В личном звании можно вставлять HTML-тэги: вешает весь форум нах. пишу к примеру:
<script>
alert('PREVED');
</script>
- весь форум вылетает при просмотре любого моего поста. Более того выводит на экран хэш пароля и кучу других js переменных.[QUOTE]
...
как это исправить, те я создал такого пользователя и теперь не могу зайти в настройки, подскажите что делать?

fucker"ok
09.02.2007, 22:57
Такие баги сплошь и рядом в админках. Только толку от них? Обычно все ищут xss дабы получить админ доступ и т.п. А зачем это нужно, если ты уже админ :)

lexer666
09.02.2007, 23:00
Это понятно, сейчас прописал сделал такого пользователя и немогу в админку зайти или еще куда-нить, чтоб исправить личное звание или хотя бы удалить это пользователя.....что делать, кто-нибудь знает?
Или это можно как-нибудь исравить этот баг? Весь форум рухнул, не знаю что делать...

NightNinja
10.02.2007, 12:13
всё равно спс я модер на нескольких лажовых форумах попобую )))

Robin_Hood
10.02.2007, 13:38
в админках дохера дыр, согласен с fucker"ok, но толку то от них?

slider
10.02.2007, 14:40
ужоснах

Digimortal
11.02.2007, 14:14
такая же бага присутствует во всех последних булках.. и как правильно сказал fucker"ok, она есть сплошь и рядом.. на днях тока кое-кто выложил инфу про подобные баги в vBulletin на багтрак, над этим адвисори разработчики тока посмеялись (а зря)..

2lexer666 - когда я сотворил подобное в vBulletin, то пришлось править запись в БД форума..

DeBugger
11.02.2007, 16:17
Извияюсь, что не в тему. Я однажды вставил на форуме alert(' TRIAL PERIOD EXPIRED!\nPlease, buy valid license key. '); и чел повёлся! :D

MaT'T
07.03.2007, 20:54
Более того выводит на экран хэш пароля и кучу других js переменных.

а можно сделать так: попросить друга модера воткнуть такое чудо в звание админа и впоследсдвии узнать его пасс а потом попросить убрать из звания? или я чтото не понял... :confused:

NIGHT_WOLF
07.03.2007, 21:13
а можно сделать так: попросить друга модера воткнуть такое чудо в звание админа и впоследсдвии узнать его пасс а потом попросить убрать из звания? или я чтото не понял... :confused:
А не понял ты то что модер не сможет влепить звание АДМИНУ =)

bx_N
07.03.2007, 21:13
Это понятно, сейчас прописал сделал такого пользователя и немогу в админку зайти или еще куда-нить, чтоб исправить личное звание или хотя бы удалить это пользователя.....что делать, кто-нибудь знает?
Или это можно как-нибудь исравить этот баг? Весь форум рухнул, не знаю что делать...
Ха ха)Ох не могу хэк:) Залезь в базу данных и исправь статус

MaT'T
07.03.2007, 21:22
модер не сможет влепить звание АДМИНУ =)

а модер модеру может? хотябы модера узнать а уж далее посмотрим :)

Digimortal
07.03.2007, 21:34
>> Ха ха)Ох не могу хэк Залезь в базу данных и исправь статус

если он на сайте модератор, то это не означает, что у него есть доступ к БД..

>> а модер модеру может? хотябы модера узнать а уж далее посмотрим

не тормозите.. если ты на сайте модер, то можешь влепить такое "звание" САМОМУ СЕБЕ..

bx_N
07.03.2007, 21:38
Это понятно, сейчас прописал сделал такого пользователя и немогу в админку зайти
Если есть доступ в админку значит не просто модер..

MaT'T
07.03.2007, 21:48
не тормозите.. если ты на сайте модер, то можешь влепить такое "звание" САМОМУ СЕБЕ..

я имел в виду прописать в звание не с целью завалить форум а с целью узнать пасс другого!

Petr
07.03.2007, 22:07
я имел в виду прописать в звание не с целью завалить форум а с целью узнать пасс другого!
Кто в твою тему просмотрит/отпишется с этим званием того хеш и узнаешь ;)
как я понял.

bx_N
07.03.2007, 22:35
Нет,с помощью этого вобще нельзя утянуть хеш

MaT'T
07.03.2007, 23:24
Более того выводит на экран хэш пароля и кучу других js переменных.

хммм... а чтож тогда некто comcon1, пишет что можно?