HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Уязвимости CMS / форумов
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Использование http-запросов для обхода фильтров
  #1  
Старый 13.11.2005, 09:12
vvs777
Познавший АНТИЧАТ
Регистрация: 16.11.2004
Сообщений: 1,257
С нами: 11305766

Репутация: 454


По умолчанию Использование http-запросов для обхода фильтров

Кто-то знает надежные глюки обработки http-запросов (с данными форм) скриптами?
У цели поля форм фильтруются отлично. Может, подделка http-запроса позволит запустить свой код со стороны сервера?
 
Ответить с цитированием

  #2  
Старый 13.11.2005, 14:04
Jenizix
Новичок
Регистрация: 02.11.2005
Сообщений: 26
С нами: 10799689

Репутация: 1
По умолчанию

эх.... со сотороны сервеа запускаются такие скрипты как .php и .pl ну и .cgi + еще некоторые СЕРВЕРНЫЕ языки... если ты хочеш провести XSS то только с формы... и это будет происходить не на сервере а у клиента в браузере!!!
Если только значения формы не передаются ф-ии system() и ей подобной... тогда можно попробовать чтото типа: ;id;
 
Ответить с цитированием

  #3  
Старый 13.11.2005, 18:13
Zadoxlik
Постоянный
Регистрация: 28.02.2005
Сообщений: 853
С нами: 11156006

Репутация: 749


По умолчанию

При работе с формами классическими являются уязвимости классов SQL-injection и XSS. Подделка HTTP запросов в таких случаях нужна, если помимо введенных тобой в форму данных отправляются еще какие-то hidden поля, либо введенные тобой данные фильтруются JavaScript'ом (ну или vbscript'ом) перед отправкой.
Хотя я встречал и php-инъекцию в hidden поле
 
Ответить с цитированием

  #4  
Старый 14.11.2005, 18:09
m0nzt3r
ветеран
Регистрация: 22.06.2004
Сообщений: 2,128
С нами: 11517446

Репутация: 2258


По умолчанию

Например если есть такой (а они есть)) скрипт который сохраняет реф когда оставляешь камменты ( и ее может видеть только Админ) то можно подделать ее через хттп запросы а примером тому является Coppermine Fotogallery (помоему немного старая версия)
потом можно с куками замутить=)
еще можно ПОСТ запрос замутить на бажные скрипты-получится выполнение комманд(обычно .cgi .pl скрипты)
__________________
Elite VPN from Green. Quality. Click and buy!!!

Моня тот еще зверюга,
Свиду тихий внутри - ****,
Без обид,реальный мэн,
Просто рифмы нет совсем.
С ним шутить *****то очень,
В ирце вместе с ним хохочем (c) m0Hze
 
Ответить с цитированием

  #5  
Старый 16.11.2005, 17:30
fucker"ok
Познавший АНТИЧАТ
Регистрация: 21.11.2004
Сообщений: 1,137
С нами: 11298566

Репутация: 761


По умолчанию

А есть ещё telnet
 
Ответить с цитированием

  #6  
Старый 16.11.2005, 17:39
qBiN
Постоянный
Регистрация: 20.01.2005
Сообщений: 899
С нами: 11212166

Репутация: 182


По умолчанию

Цитата:
еще можно ПОСТ запрос замутить на бажные скрипты-получится выполнение комманд(обычно .cgi .pl скрипты)
ой мля, улыбнуло не по-деццки ))))
на бажность скрипта никак не влияет пост запрос или гет,просто в скриптах бывают проверки на гет или пост запрос...
 
Ответить с цитированием

  #7  
Старый 16.11.2005, 19:19
m0nzt3r
ветеран
Регистрация: 22.06.2004
Сообщений: 2,128
С нами: 11517446

Репутация: 2258


По умолчанию

Цитата:
скриптах бывают проверки на гет или пост запрос...
а помоему ты и я сказали одно и тоже.. нет?
я знаю что не влияет я знаю что в скрипте проиходит из за недостатоыной обработки входных данных... может я как то нелепо сказално чтоб ему было понятно
__________________
Elite VPN from Green. Quality. Click and buy!!!

Моня тот еще зверюга,
Свиду тихий внутри - ****,
Без обид,реальный мэн,
Просто рифмы нет совсем.
С ним шутить *****то очень,
В ирце вместе с ним хохочем (c) m0Hze
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Залить шелл через подделку http запросов, на примере ipb 1.3 SURRENDER Уязвимости CMS / форумов 25 13.04.2005 15:37
Журнал http запросов stas Болталка 26 03.03.2003 11:22



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.

×

Создать сделку

Продавец: ник или ID

Название сделки:

Сумма USDT:

Срок сделки, дней:

Кто платит комиссию:

Условия сделки:

После создания сделки средства будут зарезервированы в холде до завершения сделки.

×

Мои сделки

Загрузка...
×

Сделка


Загрузка чата...
×

ESCROW ADMIN PANEL

Загрузка...
Загрузка...