ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 17.07.2004, 20:28
Аватар для Grrl
Grrl
Участник форума
Регистрация: 17.07.2004
Сообщений: 181
Провел на форуме:
560754

Репутация: 97
По умолчанию

У меня такой вопрос,многие асповые форумы и госевые используют мдбэшку для ханения информации.
Если известно ее местонахождение(ну если ленивый админ не переместил ее) то форум легко взломать.А вот если ее перемистил админ из дефолтовой директории то вот я и хотела узнать можно ли как нибудь узнать ее новое расположение,ну может ошибку какую вызвать?
 
Ответить с цитированием

  #2  
Старый 17.07.2004, 22:45
Аватар для Algol
Algol
Регистрация: 29.05.2002
Сообщений: 1,793
Провел на форуме:
2050916

Репутация: 0


По умолчанию

Приведи конкретный пример
 
Ответить с цитированием

  #3  
Старый 18.07.2004, 06:08
Аватар для Grrl
Grrl
Участник форума
Регистрация: 17.07.2004
Сообщений: 181
Провел на форуме:
560754

Репутация: 97
По умолчанию

Ок,например форумы webwiz (сайт разработчика http://www.webwizguide.info/  ,http://www.webwizguide.com)
По умолчанию в директории ..../forum/admin/database/
находится файл wwforum.mdb который можно выкачать и взломать форум не составит труда (уже проверенно).
 
Ответить с цитированием

  #4  
Старый 19.07.2004, 13:15
Аватар для Algol
Algol
Регистрация: 29.05.2002
Сообщений: 1,793
Провел на форуме:
2050916

Репутация: 0


По умолчанию

А с чего вы взяли, что файл перемещают ?
Скорее всего на него просто закрывают доступ, а вместо ошибки доступа, выдают ошибку 400
 
Ответить с цитированием

  #5  
Старый 19.07.2004, 19:15
Аватар для Grrl
Grrl
Участник форума
Регистрация: 17.07.2004
Сообщений: 181
Провел на форуме:
560754

Репутация: 97
По умолчанию

Вполне врзможно что некоторые и так поступают,но мне кажется проще изменить значение
strDbPathAndName = Server.MapPath("admin/database/wwForum.mdb&quot
в файле common.asp да там и в самом файле в коментах написанно:
"'PLEASE NOTE: - For extra security it is highly recommended you change the name of the database, wwForum.mdb, to another name and then replace the wwForum.mdb found above with the name you changed the forum database to."

Так что думаю что перемещают тоже.Я в офлайне у себя на компе пробовала вызвать ошибку что бы узнать  ноаое расположение базы предварительно ее переместив но так и не получилось ... Вот думала может кто знает...
 
Ответить с цитированием

  #6  
Старый 20.07.2004, 03:28
Аватар для Algol
Algol
Регистрация: 29.05.2002
Сообщений: 1,793
Провел на форуме:
2050916

Репутация: 0


По умолчанию

Ошибки вызвать можно, но они не указывают на размещение базы...
Кстати движок форума любопытный. Возможно есть XSS...
 
Ответить с цитированием

  #7  
Старый 20.07.2004, 13:43
Аватар для Grrl
Grrl
Участник форума
Регистрация: 17.07.2004
Сообщений: 181
Провел на форуме:
560754

Репутация: 97
По умолчанию

Да и я о том же...Еденственная ошибка при которой выдается расположение базы  - это ее отсутствие
Возможно и другие уязвимости есть,читала в какой-то конфе вроде как через сценарий pop_up_ip_blocking.asp можно выполнить произвольные SQL запросы на БД  но никаких пояснений там не было,а мои изыскания не привели к положитнльному результату.
 
Ответить с цитированием

  #8  
Старый 22.07.2004, 01:17
Аватар для Ламер-----
Ламер-----
Новичок
Регистрация: 21.07.2004
Сообщений: 27
Провел на форуме:
0

Репутация: 0
По умолчанию

мм. Довольно интересно и на сам сайт взглянуть.

Система вынь"овская . ,можно произвести CSS атаку."через TARCE"

На сервере запущен сервис удаленного управления."3389"

Запущена служба DCOM " 135" стандарт Win RPC

Нововсти висят на "119" NNTP вер 5.0

Возможна посылка ложных запросов.

Содержит утечку памяти в режиме "постинг".
Если послать большое количество столбов,то память сервера будет истощена,к пункту на котором нормальное обслуживание было-бы нарушено.

От и пироги приехали называетЦа
 
Ответить с цитированием

  #9  
Старый 22.07.2004, 13:27
Аватар для Algol
Algol
Регистрация: 29.05.2002
Сообщений: 1,793
Провел на форуме:
2050916

Репутация: 0


По умолчанию

Ты вообще про какой сайт говоришь? Форум то может быть установлен на любой сервре, а описанные тобой уязвимости относятся имеено к серверу а не к WWF
 
Ответить с цитированием

  #10  
Старый 22.07.2004, 15:06
Аватар для Ламер-----
Ламер-----
Новичок
Регистрация: 21.07.2004
Сообщений: 27
Провел на форуме:
0

Репутация: 0
По умолчанию

А причем тут форум,это вы
форум обсуждали. И насколько я
понял форум отсюда http://www.webwizguide.info .

А то выше это язвы этого сервера.
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ