Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Проверка на уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=110)
-   -   Игровой проект, прошу проверить на уязвимости. (https://forum.antichat.xyz/showthread.php?t=66154)

MiLLiLu 01.04.2008 18:34

Игровой проект, прошу проверить на уязвимости.
 
Здравствуйте, меня зовут Дмитрий.
Прошу помочь в поисках уязвимостей игрового сайта (онлайн игры), которая написана не на движке бк и т.д.. а полностью мною с нуля.

Ссылка игры: wolflands.ru

p.s. ссылку на форум на главной повесил. :)

Ponchik 01.04.2008 23:00

Даёш акк в массы! Мы ленивые, регаться нелюбим!
P.s. Сомневаюсь я что топик стартёр здесь ещё хоть раз появится =\

MiLLiLu 01.04.2008 23:33

ак
login: TEST
pass: 1111

Red_Red1 02.04.2008 01:39

Может и несколько необычно но вот такая ХСС
http://www.wolflands.ru/fm/shared_files/avatars/10.mbb
Работает в иэксплорере.
Делал так, залил аватар с этим кодом и нашел файл в котором он хранится. Жаль пхп не выполнило ...

MiLLiLu 02.04.2008 01:45

просто аватарка, при заливки имеет разрешение .mbb
тем и защищена что не дает выполнить код ;)

форум честно говоря не моего производства, но и все же не должно быть дыр)

хотелось бы саму игру проверить, во что от руки написано мной)
sql inj и xcc не должны быть)

Red_Red1 02.04.2008 01:49

Так ведь ВЫПОЛНЯЕТ яваскрипт код но только в iexplore. Т.е. хсс есть!

MiLLiLu 02.04.2008 01:55

ага хоть и вроде не страшная, так как на самом форуме она не выполняется, нужно только как я понял запускать ее отдельно

*это уязвимость... правда, пассивная, но уязвимость.. по теме, господа =)

Red_Red1 02.04.2008 01:58

Ну так пассив ХСС. Позволит увести куки. В которых есть и логин и мд5 хеш пароля. Куки подменил и все - ты уже другой юзер ;)

Isis 02.04.2008 04:26

http://wolflands.ru/info.php?%3Cscript%3Ealert(1)%3C/script%3E

MiLLiLu 02.04.2008 06:00

Цитата:

Сообщение от Isis
http://wolflands.ru/info.php?%3Cscript%3Ealert(1)%3C/script%3E

спасибо, исправил.


Время: 19:46