PDA

Просмотр полной версии : Статья к видео PHP-инъекции через gif файл


Muhacir
02.04.2007, 14:18
ССорсы в zip файле. Ну опишу как там всё работает. Работает так: Сначала идёт gif encoding далее сервант грузит php код в котором есть очень простой "shell" гыгы написанный мной который грузит файлы и cmd на серванте. А остальное в видео. Работает почти на всех unix на WIN не работает. Tаковы можно загрузывать шелл на некоторых upload-ах.

Видео к профил не добавили прошу добавить. Сильно не пенать 1 ая статья на antichat.

Видео (http://video.antichat.ru/file219.html)

a1ex
02.04.2007, 14:25
Журнал ][akep №75 Март 2005 статья "Живожурнальная атака"(стр.44)

p.s.почитай там тоже самое;)

GreenBear
02.04.2007, 14:29
баяный баг апаче если нету расшерния в миме-типах.
а гиф почте везде прописан =\

GreenBear
02.04.2007, 14:32
кстате задохлик снимал точно такое же видео с одним файлообнмеником.

scrat
12.04.2007, 23:01
подобный видос видел на mliw0rm.com

Sn@k3
12.04.2007, 23:55
кстате задохлик снимал точно такое же видео с одним файлообнмеником.


Не файлообменник, а сайт как ща помню hack-info.net, ибо там заливали в профиль шеллу с кодом на дефейс

Constantine
13.04.2007, 00:03
ибо там заливали в профиль шеллу с кодом на дефейс
Че?

guest3297
13.04.2007, 13:03
баяный баг апаче если нету расшерния в миме-типах.
а гиф почте везде прописан =\
Разве тут в апаче дело???
Я думал просто код исполняеться за счет токго что с файлов совершаються какие то либо дейсвия в php функциях и тем самым он исполняеться по типу include(). Я не прав?

Morph
14.04.2007, 16:47
Ты не прав.

Он говорит про миме тайпс, который как раз относиться к апачу.
А если не зарегестрировано имя разширения, то можно исполнить как пхп, при условии одной поправки.

Muhacir
26.04.2007, 15:55
дело в apache он должен его как рисинок брать. и не обрабатывать как php