PDA

Просмотр полной версии : www. chatmoscow.ru


silveran
23.05.2005, 12:39
Привет пиплз!!! Обычно привык до всего доходить смоими ручками, ))) но в данном случае www.chatmoscow.ru злобный админ тут же меня банит((( Поймите правильно- это не то чтобы помощь о взломе, а просьба указать пути где возможно найти уязвимости!!! Ну а если кто поможет то тому моё глубокое уважение и огромная благодарность!!..
p.S. да кстати админ там Илья, и у него пароль к фтипи доступу в 40 символов- короче параноик, так что подобрать его пасс брутом ооочень тяжко!!!

censored!
23.05.2005, 13:48
У них есть Форум (правда - если параноик, проблемно будет хэш перебрать (при условии если ты его выташишь))
...
+ xss:
http://www.chatmoscow.ru/fotos/view.php?o_id=<script>alert(/testing_by_censored!/)</script>&album=
В куках лежит сессия, и чат_хэш и id пользователя.
...
+ тамже раскрытие пути + вылетает ошибка. Если силен в SQL, то возможно и получится sql-including
Warning: mysql_fetch_array(): supplied argument is not a valid MySQL result resource in /home/chat4794/chat-www/conn.php on line 108

censored!
23.05.2005, 13:53
Все. Готово. Получен вебшел (ни какой он и не параноик =)))) )
Вечером попробую разобраться как там и чего.

Puff
23.05.2005, 13:58
2censored! >> Esli razbereshsya, to pros'ba ne davat' dostup k shellu nikamu, normal'niy chat, normal'nie tam lydi i Il'ya toge tam normal'niy! Ya ne zashishayu etot chat, ya ne iz Moskvi sovsem, no злобный админ тут же меня банит Eto sovsem ne pravda! Konechno admin budet banit', esli nachinaesh pihat' v obshee okno popitki vipolnit' kakie libo tegi!просьба указать пути где возможно найти уязвимости!!! Puti ukazal ti! ;) Ya dumayu hvatit!

censored!
23.05.2005, 14:02
Ну я ведь не пятилетний. Я доступ никому давать небуду так как я против разрушений и т.п. гадостей.

И, опять же, после "там все гады - взломайте их" никто ничего ломать небудет. У чела может порыв ненависти, а могут пострадать хорошие люди.

silveran
23.05.2005, 14:18
итак.. чтоб разобрать всё пишу!

у меня была договорённость с Ильёй- я захожу как админ- он мне официально поднимеат права...
я защёл как админ в его форум, создал топик и вообщем указал ему уязвимость форума...
после етого он исправил уязвимость и понизил меня в правах,
далее у меня был ник A'D?
так как был апостров- то при клике на мой ник- выхадил аллерт- он сначала обещал мне его оставить и не банить- но после взлома он не только не сдержал всех своих слов- но и прислал мне письмо- пита просьба больше не появляться в чате и благодарит за сознательность...
вообщето я считаю что поступил чесно- показал уязвимость и ничего не грохнул...тем более с разрешения админа.. я думаю хотябы элементарное спасибо я заслужил... а в итоге все свои слова он не сдержал и ещё и забанил!!! короче решайте сами... я его всё равно достану... дело не в беспределе а в справедливости!!!

итак ещё на счёт пути...www.chatmoscow.ru/info.php
вот только я не селён в sql-including
я больше фрикер.. но я учусь!!)))

censored!
23.05.2005, 14:28
silveran, так то оно может и так, но, опять же - написать можно все что угодно. У нас тут и инвалид даже был и рассказывал слезливые истории про дюймовочку, мужика гада и светлую и вечную любовь. Всякое бывает.

silveran
23.05.2005, 14:37
спроси его сам.... передавай привет от A'd примени соц инженерию.. сам поймёш...
у меня не привычек врать и обманывать людей чьи знания я уважаю!!!

OLIVER
23.05.2005, 14:39
как вспомню тот тупизм )))
рук нет ногами пишу, мыло крякнуть хочу, девчёнку найти хочу
блин инвалид...

censored!
23.05.2005, 14:44
спроси его сам.... передавай привет от A'd примени соц инженерию.. сам поймёш...
у меня не привычек врать и обманывать людей чьи знания я уважаю!!!
Я спрашивать конечно же небуду.
Но с информацией тебе помогли. Есть xss, и, что более важно, есть возможность получить веб-шел.
Т.е. дырки есть. Удачи!

silveran
23.05.2005, 14:46
спасибо!!!

censored!
23.05.2005, 15:08
Нашел уже? =)
Слил базу пользователей (пароли в ней не хэшируются!!!) Всего их 13361
А Илья, все-таки, и правда параноик. Пас не 20, а 15 символов. Но его нельзя назвать параноиком. Считаю что правильно чел делает используя такие пароли.

silveran
23.05.2005, 15:21
Нашел уже? =)
Слил базу пользователей (пароли в ней не хэшируются!!!) Всего их 13361
А Илья, все-таки, и правда параноик. Пас не 20, а 15 символов. Но его нельзя назвать параноиком. Считаю что правильно чел делает используя такие пароли.

вот млин... плохо когда незнаеш чего-то очень нужного... ну лады буду учиться- лишь бы было где!!!

я вроде бы смогу получить его хеш- но как я его расшифрую..... мммда....

m0nzt3r
24.05.2005, 13:36
там проходит много хсс )) наверно ты оттуда получил вебшелл...думаю что там можно еще много чего сделать
а там по-моему инклуд ))))))))
http://www.chatmoscow.ru/fotos/view.php?o_id=%3Chtml%3E%3Ctitle%3EFuck%3C/title%3E
а я так и не понял почему тег титл проходит и титл пишется в титлах ))))))))))))))а можно наверно както с помощью фотки послать всех на сниффер )) голова млин уже не работает...

censored!
24.05.2005, 14:39
Там все гораздо проще.

m0nzt3r
24.05.2005, 14:57
посмотри в личку сенсоред

censored!
01.06.2005, 15:15
Хм...
ВНИМАНИЕ !!!!!
Наша База данных была взломана все регистрируйтесь заново!
Приносим свои извинение за неудобства
старые пароли не регистрировать!!!
Админ чата!

censored!
01.06.2005, 15:25
А вот теперь интересно - откуда они узнали? =)

p.s. Базу обнулили и народ начал заново региться. Щас их 144. Теперь к БД пролажу через Форум...

silveran
01.06.2005, 17:19
А вот теперь интересно - откуда они узнали? =)

p.s. Базу обнулили и народ начал заново региться. Щас их 144. Теперь к БД пролажу через Форум...

за это конечно огромное спасибо... не в службу а в дружбу- научи принципам, просто искренне хочу знать и уметь (дело даже не в чате))))

m0nzt3r
04.06.2005, 12:55
там форум помоему пхпбб и из последних

silveran
06.06.2005, 08:50
мне удалось его взломать как то при помощи одного здещнего топика... но он был расчитан на 2.0.11... эту дырку уже залатали(((

RAZUM
09.06.2005, 00:21
Ищу учителя так сказать "Сен Сея" который взял бы себе ученика. Меня интересует взлом чатов(точнее пока одного) хоть и знаю что это не благодарное занятие и тем более знаю что админом можно и другим способом стать. О себе: во взломах полный "НОЛЬ", 24 года, Самара, муж, быстро учусь (не тормоз)

bul666
09.06.2005, 16:23
Можешь легко воровать ники на Neuch.ru/chat!