ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > Форумы
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Invision Power Board v2.1 <= 2.1.6
  #1  
Старый 10.08.2006, 03:43
Аватар для ToniKapuchon
ToniKapuchon
Участник форума
Регистрация: 26.02.2006
Сообщений: 209
Провел на форуме:
2418438

Репутация: 93
По умолчанию Invision Power Board v2.1 <= 2.1.6

Не знаю может, кто вылаживал уже етот эксплойт, тогда извините... Админ перемести куда надо если что?


http://svetlclan.nm.ru/r57.rar

Проблема такая: требуется пароль администратора на форуме для дальнейшего продвижения... (панель админа сайта, думаю пароль будет одинаков).. но как узнать хеш пароля админа, какой из них?
в настройках:
Get data fromtable: members
Get data from column: legacy_password вижу: d0a7ef36c4e23b0dc74270c336de9fcb

в настройках:
Get data fromtable: members_converge
Get data from column: converge_pass_hash вижу ed5b6ee124a7e5a8a20cf42abe134e15
converge_pass_salt вижу 86cc19a99005b5b8914d349ae599e675
Что из них пытаться расшифровать? И как это возможно расшифровать, если я слышал что пароли от ipb 2.1.* нельзя расшифровать, так зачем же етот эксплойт? Для создания нового юзера с правами суперпользователя?

*Помогите плиз кто знает, очень нужно... оговорюсь сразу в eng не силён...
 
Ответить с цитированием

  #2  
Старый 10.08.2006, 09:17
Аватар для BlackCats
BlackCats
Постоянный
Регистрация: 01.02.2006
Сообщений: 970
Провел на форуме:
9254548

Репутация: 1942


По умолчанию

я канеша неуверен... но мне кажеца хеш пасса можно пытаца пихать в куки.
 
Ответить с цитированием

  #3  
Старый 10.08.2006, 09:37
Аватар для em00s7
em00s7
Участник форума
Регистрация: 02.05.2006
Сообщений: 193
Провел на форуме:
530613

Репутация: 25
Отправить сообщение для em00s7 с помощью ICQ
По умолчанию

ToniKapuchon Без соли хеш не разшифруеш а значит и в админку не попадёш...((
 
Ответить с цитированием

  #4  
Старый 10.08.2006, 10:37
Аватар для bul.666
bul.666
Banned
Регистрация: 06.06.2006
Сообщений: 944
Провел на форуме:
3986705

Репутация: 1403


Отправить сообщение для bul.666 с помощью ICQ
По умолчанию

Стучи в Асю, лучше в личку =) СЮДА
 
Ответить с цитированием

  #5  
Старый 10.08.2006, 11:25
Аватар для ysmat
ysmat
Познающий
Регистрация: 20.04.2006
Сообщений: 67
Провел на форуме:
170762

Репутация: -1
По умолчанию

сполит рабтает но не на всех форумах
на своем форуме пробовал все правильно
выдал и пароль и соль
а вот на http://forum.velomania.ru/ облом
вероятно пропачтен
 
Ответить с цитированием

  #6  
Старый 10.08.2006, 14:39
Аватар для bandera
bandera
Познающий
Регистрация: 02.06.2006
Сообщений: 66
Провел на форуме:
870911

Репутация: 69
По умолчанию

Цитата:
legacy_password вижу: d0a7ef36c4e23b0dc74270c336de9fcb
Так если видишь, хера ты тупишь. Это есть первоначальный хеш зашифрован алгоритмом md5. PasswordPro те в руки, словари на шею.
 
Ответить с цитированием

  #7  
Старый 10.08.2006, 18:48
Аватар для Sharky
Sharky
Познавший АНТИЧАТ
Регистрация: 01.05.2006
Сообщений: 1,021
Провел на форуме:
3424739

Репутация: 921


Отправить сообщение для Sharky с помощью ICQ
По умолчанию

Цитата:
Сообщение от bandera  
Так если видишь, хера ты тупишь. Это есть первоначальный хеш зашифрован алгоритмом md5. PasswordPro те в руки, словари на шею.
насколько я знаю легаси это тот хэш который указан в кукисах
 
Ответить с цитированием

  #8  
Старый 10.08.2006, 18:59
Аватар для Otaku
Otaku
Познавший АНТИЧАТ
Регистрация: 24.07.2005
Сообщений: 1,057
Провел на форуме:
1864132

Репутация: 116


По умолчанию

Этот сплойт легко тянет соль и хеш к этой соли!
Таблица members_converge.
 
Ответить с цитированием

  #9  
Старый 11.08.2006, 03:36
Аватар для ToniKapuchon
ToniKapuchon
Участник форума
Регистрация: 26.02.2006
Сообщений: 209
Провел на форуме:
2418438

Репутация: 93
По умолчанию

Цитата:
Сообщение от \6/  
я канеша неуверен... но мне кажеца хеш пасса можно пытаца пихать в куки.
А смысл, мне нужен пароль... А с этими куками в админку форума не попадёшь!!
 
Ответить с цитированием

  #10  
Старый 11.08.2006, 11:07
Аватар для Azazel
Azazel
Заведующий всем
Регистрация: 17.04.2005
Сообщений: 1,062
Провел на форуме:
5957900

Репутация: 561


По умолчанию

Цитата:
Сообщение от Sharky  
насколько я знаю легаси это тот хэш который указан в кукисах
Bandera прав, в кукисах хранится member_login_key, а не legacy_password.
__________________
Full DNS report
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Invision Power Board Dragoran Portal Mod <= 1.3 SQL Injection Exploit Rebz Форумы 10 04.05.2009 15:49
Invision Power Board v2.1 <= 2.1.6 sql injection exploit by RST/GHC InFiNiTy Форумы 73 23.09.2006 20:54
Invision Power Board <= 1.3.1 Login.PHP SQL Injection Как пользоваться? GrisS Форумы 16 02.02.2006 16:00



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ