Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Проверка на уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=110)
-   -   www.voland-lab.com (https://forum.antichat.xyz/showthread.php?t=67741)

[x26]VOLAND 19.04.2008 16:02

www.voland-lab.com
 
Прошу проверить.
http://www.voland-lab.com/

Каждому нашедшему уязвимость/недочёт +5

mr.The 20.04.2008 13:50

создаём картинку в гостевой, там пишем: "http://images.google.com.ua/intl/ru_ALL/images/images_hp.gif'><script>alert(document.cookie)</script>"
и наблюдаем свои куки.
это каэш увидит только тот кто написал.... но всёравно некрасиво

ну и вход в админку http://www.voland-lab.com/?page=login&redirect=admin

а так больше ничё ненашел...

Дюша 20.04.2008 14:04

капчу еле видно в гостевой, + спс мыльников собрал немного

iddqd 20.04.2008 14:18

http://icqshop.voland-lab.com/?page=users
Цитата:

Query was empty
http://icqshop.voland-lab.com/?page=faq
Цитата:

http://icqshop.voland-lab.com/index.ph/?page=faq

No such page found!
Make sure you using correct link.

d_x 20.04.2008 14:24

http://icqshop.voland-lab.com/?page=reg
Цитата:

Query was empty

mr.The 20.04.2008 14:24

Цитата:

Где "ТАМ"? Уточни код.
нажимаем на кнопку добавления картинки. в появившеся окне пишем "http://images.google.com.ua/intl/ru_ALL/images/images_hp.gif'><script>alert(document.cookie)</script>"

big_BRAT 20.04.2008 14:26

Код:

http://www.voland-lab.com/?page=mods&game=doom3--
Цитата:

Query error!
но раскрутить как я понимаю не возможно.

d_x 20.04.2008 14:37

Наверно опять проблемы хостера...
если зайти в http://voland-lab.com/webmail и попробовать залогиниться, то
Цитата:

ERROR (2): fsockopen() [function.fsockopen]: unable to connect to localhost:110 (Connection refused) (/var/www/html/webmail/inc/class.uebimiau_mail.php:80)
А это не должно быть скрыто?
http://voland-lab.com/stats/

Стандартная апачевая дира открыта:
http://voland-lab.com/icons/

mr.The 20.04.2008 14:40

Цитата:

Реальная угроза этой уязвимости равна 0. При постинге (и даже выводе) всё тщательно фильтруется.
да. но что нам мешает сказать кому-то: "о! зацени прикол! создай там картинку с такой ссылкой: *http://длинная_ссылка_со_снифером* !!!"

Дюша 20.04.2008 17:47

Сделай ограничение по символам ато щас всю войну и мир затолкаю ))


Время: 20:13