![]() |
Уязвимости игровых статистик
UCSTATS 1.1
Пример: http://cs.shadowzone.ru/stats/ Код HTML:
XSS пассивныйПример: http://www.halflife2.ainet.at/hlstats.php Код HTML:
XSS пассивныйПример: http://www.cs-source.ru/stats/ Код HTML:
Полное раскрытие путиЕсли что-то еще нашли, постите |
da, ochen daje neplohaya podborka...
|
А использовать "пассивы" можно так....
Прислать письмо, либо в личку админу: Цитата:
А также можно: почему не заходит??? Или почему выдает ошибку???? Вобщем соц. инженерия,фишинг, если админ лох... |
Раскрытие пути в PsyhoStats 2.3 с qPS 2.3.1 Mod 3 Final Full
PHP код:
PHP код:
|
HLstatsX v 1.00 - Final (SQL-inj)
======================# Продукт: #=======================
HLstatsX - Realtime player statistics http://www.hlstatsx.com/ http://www.hlstatsx.com/downloads/HLstatsX_V1.00.zip ===================# Уязвимые версии: #=================== HLstatsX >= 1.00 Final =======================# Описание: #====================== Скрипт playerinfo.inc вообще не фильтрует параметр $killLimit, который присутствует в 2 SQL-запросах. Это может быть использовано для удаленной SQL-инъеккции. hlstats.php?mode=playerinfo&player=1&killLimit=[SQL] ======================# Интересно: #====================== Интересно то, что при выводе ошибки синтакса запроса, выводится host и username SQL-базы! Как они не догадались пароль выводить? Provided by max_pain89 |
А неподскажешь какую sql команду выполнять и как будет выглядеть плз
|
там запрос
PHP код:
-- -- Таблица `hlstats_Users` -- CREATE TABLE `hlstats_Users` ( `username` varchar(16) NOT NULL default '', `password` varchar(32) NOT NULL default '', `acclevel` int(11) NOT NULL default '0', `playerId` int(11) NOT NULL default '0', PRIMARY KEY (`username`) ) TYPE=MyISAM; |
| Время: 16:34 |