PDA

Просмотр полной версии : Проблема с Ipb 2.1.7


Koin24
15.05.2008, 22:51
Я используя XSS в Личных сообшениях, имел куки многих пользователей на форуме. Но теперь, админ сделал какуюто фигню с куками, и теперь в них нету pass_hash и member_id. И ещё приходится переодически переавторизироваться...
Используя старые куки, которые у меня были, я могу создавать колонки pass_hash и member_id, но новые отловить не могу, так как в них приходит только негодная session_id...
Что админ изменил в форуме? и что можно сделать, чтобы дальше развлекаться на форуме?

ДеЦл
16.05.2008, 00:02
юзай активную xss от Гемы
http://milw0rm.com/exploits/4841

Koin24
16.05.2008, 00:34
а как его использовать?

ДеЦл
16.05.2008, 00:42
качай архив, через xss.php генерируй активку с адресом своего сниффера, наслаждайся....

Koin24
16.05.2008, 00:46
А нужно сниффер на Локалхосте делать? Обычный не подойдёт?

ДеЦл
16.05.2008, 00:47
любой. можно из архива, но я бы посоветовал netsec

Koin24
16.05.2008, 00:52
Вставлять нужно в эту строку?
<input name="site" size='50' value="http://<? echo $_SERVER['HTTP_HOST'].dirname($_SERVER['REQUEST_URI']); ?>/ya.js" type="text" />

ДеЦл
16.05.2008, 00:57
нет, запусти файл через браузер на локалхосте- там будет поле для ввода

Koin24
16.05.2008, 01:07
Можешь примерно по шагам расписать? А то у меня ошибку выдаёт...

Koin24
16.05.2008, 19:03
Смог получить код, попробовал запостить, но форум говорит что динамические страницы в тегах [img] запрещены...
А это можно какнибудь обойти? Например если вставить код в *.png, или отправить через ЛС?

Fristail
16.05.2008, 22:13
кто подскажет, как обойти запрет на определенное количество попыток авторизации на форуме? ipb /1/7

GrAmOzEkA
17.05.2008, 08:28
юзай прокси или анонимайзеры

Neorin
17.05.2008, 14:04
млина ти на локалке и не запустишь пхп, юзай денвера или на бесплатном сервере с поддеркой пхп зарегся!!!

Koin24
17.05.2008, 17:54
я через денвер смог запустить, и получил Xss код, но на том форуме код не вставляется, говорит про запрет динамических изображений.