Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Форумы (https://forum.antichat.xyz/forumdisplay.php?f=16)
-   -   Ipb 2.1.6 - попасть админку зная сессию (https://forum.antichat.xyz/showthread.php?t=21629)

Driver 12.07.2006 01:42

Ipb 2.1.6 - попасть админку зная сессию
 
Прошу о помощи...
В общем есть сессия и айпи админа... из ibf_sessions... если подставляю сессию в ./admin.php?adsess=<session> - не помогает, говорит что айпи не подходит, а айпи админа к этой сессии у меня есть... куда его вставить что бы админка опознала?
Буду благодарен за помощь...

Tem 12.07.2006 01:53

С сесиями в админку не поподёш нужен пароль админа.

xbIx 12.07.2006 09:06

Цитата:

Сообщение от Tem
С сесиями в админку не поподёш нужен пароль админа.

попадешь

Nova 12.07.2006 09:27

Цитата:

Сообщение от xbIx
попадешь

гы ну попади.... сними видео как ты туда попадёш с сесией а мы посмотрим...

[Zarakul] 12.07.2006 10:35

Цитата:

Сообщение от xbIx
попадешь

с этого места поподробнее =)

Sulf aka Joker 12.07.2006 11:41

Цитата:

Сообщение от xbIx
попадешь


Обоснуй, спасибо.

zyl 12.07.2006 15:59

Цитата:

попадешь


Да ладно чё вы, чел прикольнулся- это его первое сообщение

Driver 12.07.2006 16:33

Говорят можно как то попасть...
Вот только админка умная зараза, просто сессии правильной ей мало, она ее еще и с айпи сравнивает :( И ругается что мол айпи левый, сессия зарегистрирована на один, а Вы заходите с другого :(

xbIx 12.07.2006 20:46

Цитата:

Сообщение от Driver
Говорят можно как то попасть...
Вот только админка умная зараза, просто сессии правильной ей мало, она ее еще и с айпи сравнивает :( И ругается что мол айпи левый, сессия зарегистрирована на один, а Вы заходите с другого :(

абсолютно верно
но в версиях 2.1 можно обойти проверку по айпишнику и войти, в 2.0 не знаю не проверял
Вот тут http://forum.web-hack.ru/index.php?showtopic=39612&st=15 продается сплоит который создает нового админа как раз заходя в админку с сессией и айпишником.

З.Ы. Видео не ждите =)

Driver 12.07.2006 21:05

хм... проверяли... не создает :(
говорит только что new admin created а на самом деле нет :(
хотелось бы про саму уязвимость узнать, т.е. как возможно пролезть в админку зная сессию и ИП... и руками сделать...


Время: 19:06