ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Скрипт в фотографии Jpg
  #1  
Старый 23.01.2006, 16:40
Аватар для Poacher
Poacher
Новичок
Регистрация: 27.12.2005
Сообщений: 8
Провел на форуме:
16597

Репутация: 0
По умолчанию Скрипт в фотографии Jpg

Люди есть ли шанс запустить скрипт если он лежит на серваке в виде 123.jpg
Конечно я понимаю что это зависит от сервера и имеющихся на нем других скриптов... ктонибудь с подобным сталкивался?
Если быть точным в 123.jpg не только скрипт но и сама фотка)... а скрипт является какбы коментарием фотки)) и лежит открытым текстом в файле)
 
Ответить с цитированием

  #2  
Старый 23.01.2006, 16:43
Аватар для Poacher
Poacher
Новичок
Регистрация: 27.12.2005
Сообщений: 8
Провел на форуме:
16597

Репутация: 0
По умолчанию

упс...)) закиньте эту тему в веб безопасность, я промахнулся
 
Ответить с цитированием

  #3  
Старый 23.01.2006, 16:46
Аватар для Otaku
Otaku
Познавший АНТИЧАТ
Регистрация: 24.07.2005
Сообщений: 1,057
Провел на форуме:
1864132

Репутация: 116


По умолчанию

Пардон. Подробнее объясни.
 
Ответить с цитированием

  #4  
Старый 23.01.2006, 17:30
Аватар для Poacher
Poacher
Новичок
Регистрация: 27.12.2005
Сообщений: 8
Провел на форуме:
16597

Репутация: 0
По умолчанию

Кароче говоря... у меня есть моя фотография 123.jpg через св-ва файла. я задаю в ней коментарии к примеру <? passthru("ls"); ?> (потом правлю far-ом лишние пробелы) в итоге нормальая фотка а если открыть через текстовик, то почти в самом начале которой, видим <? passthru("ls"); ?>...
Потом заливаю его на сайт (типа аватара)
а каким макаром заставить файл 123.jpg выполнится пока непойму, вот в этом вся загвоздка... а если писать просто 123.php то при закачке файла, сервак сам его переименовывает как ему надо, а если файл не содержит изображения он его не публикует вообще...

Суть вопроса такая...: вообще есть шанс его выполнить или искать другой лаз?
я понимаю что это зависит от самого сайта.... но всётаки.

Последний раз редактировалось Poacher; 23.01.2006 в 17:34..
 
Ответить с цитированием

  #5  
Старый 23.01.2006, 17:32
Аватар для D1mOn
D1mOn
Постоянный
Регистрация: 02.10.2005
Сообщений: 490
Провел на форуме:
2333839

Репутация: 212
По умолчанию

мне кажется что тут без вариантов!
 
Ответить с цитированием

  #6  
Старый 23.01.2006, 17:39
Аватар для gadjet
gadjet
Познающий
Регистрация: 17.12.2005
Сообщений: 78
Провел на форуме:
464418

Репутация: 23
По умолчанию

Попробуй залить аватарку не со своего компа, а, например, с народовской странички.
 
Ответить с цитированием

  #7  
Старый 23.01.2006, 18:01
Аватар для SK | Heaton
SK | Heaton
Постоянный
Регистрация: 18.06.2005
Сообщений: 872
Провел на форуме:
3007945

Репутация: 765


Отправить сообщение для SK | Heaton с помощью ICQ
По умолчанию

ну пипец сказал.. сервак все равно прочекает.. =))
 
Ответить с цитированием

  #8  
Старый 23.01.2006, 18:55
Аватар для JazzzSummerMan
JazzzSummerMan
Постоянный
Регистрация: 07.04.2004
Сообщений: 387
Провел на форуме:
293464

Репутация: 42
По умолчанию

помню меня тоже вопрос такой интересовал. при стечении "благоприятных" обстоятельств можно наверное)
какие условия например? права на выполнение там всякие, настройки веб-сервера и тд.. все это в общем случае
ординарного подхода здесь не может быть.
например возможен такой варианьт. Есть папка cgi-bin, и в ней выполняются скрипты независимо от расширения, как на hX.ru. Если твоя "картинка" не переименовывается, то можно попробовать с помощью подделки пакета закинуть файл выше директориями и он окажется в этой папке и будет запускаться. может быть есть проверка только по определенным типам файлов, например нельзя закидывать php, cgi, pl, итд, небезопасные с точки зрения разработчика, не учли например файл без расширения, зальешь .htaccess и все. Хотя обычно делается наоборот). А может быть где-то есть возможноть перименование твоего аттача. тоже к примеру не учли, и ты jpg переименовал в cgi, Чегевара так делал кстати. Вариантов много, единого подхода нет, и 100% все это не будет работать на известных движках)
ну и естессно скрипт не должен проверять файл на корректность
 
Ответить с цитированием

  #9  
Старый 23.01.2006, 20:53
Аватар для Lobzik
Lobzik
Новичок
Регистрация: 28.11.2005
Сообщений: 27
Провел на форуме:
115128

Репутация: 1
По умолчанию

Возможно есть какой нить скрипт который получайт аттрибуты (в том числе и комент) и не проверяет их... Ну или пропиши в .htaccess то что .jpg ljk;ty обрабатываеться сервером...
 
Ответить с цитированием

  #10  
Старый 24.01.2006, 12:13
Аватар для Poacher
Poacher
Новичок
Регистрация: 27.12.2005
Сообщений: 8
Провел на форуме:
16597

Репутация: 0
По умолчанию

ну в общем ясно... спасибо)
буду искать дальше..
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Помогите влить скрипт на сервак ... Sting Чаты 15 21.12.2006 22:39
ВМЛ скрипт =)) m0nzt3r Сотовый фрикинг 9 28.03.2006 03:27
Скрипт шпион Melkiy АнтиАдмин 7 17.06.2005 12:27
Как безопасно запустить скрипт с локали, чтобы не запалили..? BNF Болталка 1 19.05.2005 02:53
Скрипт подставления кук на Php. (готовое решение) chin PHP, PERL, MySQL, JavaScript 7 06.05.2005 04:04



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ