Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   ICQ (https://forum.antichat.xyz/forumdisplay.php?f=13)
-   -   Уязвимость icq 6 (https://forum.antichat.xyz/showthread.php?t=62994)

Exlibris 28.02.2008 18:41

Уязвимость icq 6
 
На секлабе опубликовали что в осику 6, найдена критическая уязвимсоть...
http://www.securitylab.ru/vulnerability/347732.php
--
Мы со scrat`ом потестили, уязвима и последния версия 6 аси...
--
И еще может кто знаешь что это %020000000s?

xcedz 28.02.2008 18:52

http://download.icq.com/forums/index.php?act=view_topic&group_id=528&topic_id=153 564&forum_page=1 трут ету тему


%s
%010000000d
%d %d %d %d %n

:D у кого асько давайте поробуем? ;)

Exlibris 28.02.2008 20:06

блин, у кого осику 6, или кто может скачать(а то я не могу у меня жопорез) стукните мне потестим, а то Скрат ушел куда то...

mr.The 28.02.2008 20:07

а что она собственно делает?

Exlibris 28.02.2008 20:10

Цитата:

а что она собственно делает?
%020000000s - эта выкидывает из аси...
--
все остальные хочу потестить, напишу сдесь что какая делает...

mr.The 28.02.2008 20:26

скачал сие 14 метровое говнецо. потосетил.аська намертво зависает, незабывая нехило загрузить проц, и отхавать кусок памяти. http://i.piccy.kiev.ua/i2/18/11/7211...54fe40401.jpeg

памяти захавала дето метров 50-70. больше вроде небыло.
ЗЫ. это результат на %010000000d и %020000000s
другие думаю аналогично.

halkfild 28.02.2008 20:32

некоторое описание от немцев + видео
http://board.raidrush.ws/showthread.php?t=386983

просто видео
http://www.xup.in/dl,10747546/icq6pwn^^.rar/

Exlibris 28.02.2008 20:39

Короче Shawn1x скачал асю, тока что тестил на нем)
%020000000s - выкидывает из аси(метров меньше висит)
%s - неизвестно, ничего не происходит(заметного)
%010000000d - наглухо завсисает ася, и как уже сказанно хавает метров ~50
%d %d %d %d %n - хз, тоже не опознана
--
а еще вот что затестил
Написал ему
Цитата:

Exlibris (19:32:27 28/02/2008)
%hello

Exlibris (19:32:32 28/02/2008)
%h

Exlibris (19:32:37 28/02/2008)
%hex d
а он мне в кипе прислал историю того что пришло
Цитата:

Exlibris ?(12:34):
2.048577e+290llo
2.048577e+290x d
тоесть % = 2. h = 048577...
и структура сообщений такая чьл перед последней буквой(или по какому то принципу) ставятся символы 290

mr.The 28.02.2008 20:39

Цитата:

просто видео
http://www.xup.in/dl,10747546/icq6pwn^^.rar/
а скорость то какая низкая... щас докачаю перевыложу на йапапко кому надо.

Shawn1x 28.02.2008 20:43

Лучше бы такие уязвимости выложили о квипе, так как Icq ^ Практически никто не пользуется

mr.The 28.02.2008 20:44

нашел ещё интересный эффект. на %(число) например %123. в аську приходит пустое сообщение.

Exlibris 28.02.2008 20:48

Цитата:

нашел ещё интересный эффект. на %(число) например %123. в аську приходит пустое сообщение.
не, любое сообщение начинающееся со знака %, не бует видеть получатель, это что то типа секретных команд

mr.The 28.02.2008 20:49

Цитата:

Лучше бы такие уязвимости выложили о квипе, так как Icq ^ Практически никто не пользуется
пользуються.... я вот щас постебался с тех кто был онлайн и сидел под 6 асей. примерно 4 человека. из 17 онлайн.
а в квипе имхо нет и небудет подобного =\ там другая система как я понимаю

Shawn1x 28.02.2008 20:53

Цитата:

Сообщение от mr.The
пользуються.... я вот щас постебался с тех кто был онлайн и сидел под 6 асей. примерно 4 человека. из 17 онлайн.
а в квипе имхо нет и небудет подобного =\ там другая система как я понимаю

http://forum.antichat.ru/showpost.php?p=344718&postcount=39
Вот что-то подобное под квип

md5f1h 28.02.2008 20:58

http://board.gulli.com/thread/934268-icq-6-html-zero-day-lcke/ полезный топик

mr.The 28.02.2008 21:03

Цитата:

Вот что-то подобное под квип
щас затестим.....

кстате вот видео http://ifolder.ru/5536686

gold-goblin 28.02.2008 21:10

Если послать запрос с авторизацией с этой бодягой то клиент не виснет
при отправке сообщения %d %d %d %d %n в 6 асе показывается цифра 8

Hexillion 28.02.2008 21:13

Цитата:

Сообщение от Shawn1x
http://forum.antichat.ru/showpost.php?p=344718&postcount=39
Вот что-то подобное под квип

qip 8040 не работает... може и на более ранних версиях
работало хз...

gold-goblin 28.02.2008 21:19

кстати у меня на 5 аське при получении таких строк Cmedia auto микшер включается............

Exlibris 28.02.2008 21:25

Цитата:

кстати у меня на 5 аське при получении таких строк Cmedia auto микшер включается.......
ну тогда это впринципе даже удаленное выполнение команд, тока хз как генерить эти команды и вообще по какому они принципу

Doom123 28.02.2008 21:26

усё=\ при входе в асю пишет вышла новая версия асику и чтоб войти в асю над её установить =(

gold-goblin 28.02.2008 21:28

Странно мне не предлогают скачать новую версию...
Вхожу нормально

Exlibris 28.02.2008 21:30

на меня подруга ругается из под Jimm сейчас, не может на компе в асю зайти(естестно в осику 6)...
--
наврное все таки после выхода в свет, багу прикрыли...

DimOnOID 28.02.2008 21:30

Да ну в 6 от рамблера ..никто ничё не предлогаЕт......).. :)

gold-goblin 28.02.2008 21:32

Цитата:

Да ну в 6 от рамблера ..никто ничё не предлогаЕт......)..
2 минуты назад было также но теперь: Ошибка! Скачайте обнавление для улучшения качества работы icq 6. А про багу и не слова гады =)

=faraon= 28.02.2008 21:34

Че уже прикрыли???? я токо устонавливать начал асько 6 =(

gold-goblin 28.02.2008 21:38

я через раз зайти могу... то захожу то ошибка

=faraon= 28.02.2008 21:38

у меня работает))

=faraon= 28.02.2008 21:47

блин люди зря мы так орём, тему создали БАГ БАГ, ща ктонить настучить АОЛОВЦАМ или каму там.. и пиздец багу... как в 2002 году... Нарегели номеров 10000 и прикрыли..

BitHack 28.02.2008 21:50

%020000000s - прекрасно)))

работает однако (=

gold-goblin 28.02.2008 21:50

уже прикрывают... мне предлогают скачать обновленную версию

Conquerstador 28.02.2008 21:51

нет еще работает!!!)))

=faraon= 28.02.2008 21:53

Кто нить скачивал обновленную версию? на неё то работает? O_o

gold-goblin 28.02.2008 21:54

неа я не качал пока но позже скачаю

=faraon= 28.02.2008 21:54

написал просто % из Icq 6 выкенуло...

gold-goblin 28.02.2008 21:56

блин отладчиком позырить бы что происходит с асей =)

=faraon= 28.02.2008 21:58

Бага супер, могу находчика деньгами отдблагодорить !!!

Pernat1y 28.02.2008 22:08

скачал только-что последнию версию с оф. сайта - благополучно падает )

=faraon= 28.02.2008 22:10

т.е. Баг пашет? =)

BitHack 28.02.2008 22:32

угу (=


Время: 14:21