Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Чаты (https://forum.antichat.xyz/forumdisplay.php?f=10)
-   -   Нежелательная вставка кавычек (https://forum.antichat.xyz/showthread.php?t=1331)

Matias 15.12.2003 21:09

Ломаю тут один форум..Через цвет. Форум на движке YaBB(цвет вставляется с помощью [ color ]). Много какие форумы таким макаром у меня ломались. А тут - ни в какую. Пошел смотреть HTML-код. Выяснил, что форум заключает все, что находится после знака равно в кавычки. Если я ставлю кавычки в тело тега, форум переводит их в символьный код. Фокус с символом "\" не проходит. На всякий случай попробовал и символ "/", но особых изменений не последовало. Вопрос такой: реально ли обойти кавычки?

Rabid Rabbit 16.12.2003 08:31

символ "\" это внутренняя фича ПХП - так называемая экранировка. Ее можно отключить в пхп.ини (magic_quotes_gpc=Off) файле и многие продвинутые так и поступают. ЯББ написан именно на пхп. его можно свободно скачать, например попробуй эту ссылку:
http://tomahawk.hoha.ru/download/YaBB_1Gold_SP1.3.1.rar
Есть много версий, выясни какая именно там установлена и попытайся достать исходники именно этой версии. Поставь ее себе и тренируйся=)

Algol 16.12.2003 20:51

</span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата (Matias @ декабря 15 2003,20:09)</td></tr><tr><td id="QUOTE">реально ли обойти кавычки?[/QUOTE]<span id='postcolor'>
Думаю что нет.

Если атрибут в кавычках (типа color=&quot;мой цвет&quot;), и символ &quot; преобразуется в &amp;quot;, то выйти за пределы атрибута не удастся.

Символ же \ может спасти только внутри джаваскриптовского обработчика. Внутри атрибута color он ни на что не влияет.

Matias 16.12.2003 21:18

Radid Rabbit, фэнькс за ссылку, именно та версия.. За инфу тоже фэнькс. Будем эксперементировать.
Алгол, жаль... Спасибо, что объяснил.
Кстати, а у на этом то форуме нелогично как-то получается. Картинки отключены, а аватары..Алгол, ты на 100% уверен, что здесь в аватар скрипт нельзя вставить?.. Аватары обрубать, помоему необязательно, но проверить защищенность не мешает..Это так, к слову..

Rabid Rabbit 17.12.2003 08:37

Ха, тут один чел так и делал. Я просто вижу ты тут недавно=) У некого &quot;next&quot; вместо аватара именно скрипт и стоял=) Он таким образом айпишники мотрел (разрешение экрана, браузер, т.п.) но совершенно необязательно для такой тривиальной задачи было снифера прописывать, достаточно просто вставить свою картинку а потом посотреть логи сервака=)))

Matias 17.12.2003 21:15

Мда, оригинально - ломать форум о взломе чатов и форумов. Прикольно=))

Algol 19.12.2003 00:49

</span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата (Matias @ декабря 16 2003,20:18)</td></tr><tr><td id="QUOTE">Кстати, а у на этом то форуме нелогично как-то получается. Картинки отключены, а аватары..Алгол, ты на 100% уверен, что здесь в аватар скрипт нельзя вставить?..[/QUOTE]<span id='postcolor'>
В аватор скрипт вставить нельзя (только сниффер), зато скрипт можно вставлять в некоторые IB коды (типа [color]).
Можно конечно заблокировать все эти коды, но не хочется ущемлять возможности форума.
Главное что админка в этом форуме хорошо защищена, и через скрипт к ней доступ так просто не получишь ))

Rabid Rabbit 22.12.2003 08:50

Зачем блокировать колор целиком? Что нельзя изящнее подойти?

Algol 22.12.2003 13:41

Что бы подойти изящнее, нужно копать исходник. А у меня ни малейшего желания делать это - нет.

Rabid Rabbit 24.12.2003 08:48

Ну тода давай свой исходник сю я покопаю=))) -- дассист шютка....


Время: 01:24