ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > Чаты
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 19.10.2004, 09:29
Аватар для
Guest
Сообщений: n/a
Провел на форуме:

Репутация:
По умолчанию

http://vochat.com/ сырцы вроде как
http://chat.hitv.ru сам чат
интересно просто есть ли там баги и возможно ли получение админки
как я там понял все делается с помощью сессии ...
xss в инфо не канает там все теги фильтруются как я просмотрел тут Zfailure сток видюшек насоздавал
в общем будет время посмотрите я буду заходить сюда иногда удачи
 
Ответить с цитированием

  #2  
Старый 19.10.2004, 20:59
Аватар для zFailure
zFailure
Участник форума
Регистрация: 06.06.2004
Сообщений: 169
Провел на форуме:
0

Репутация: 82
Отправить сообщение для zFailure с помощью ICQ
По умолчанию

ок! посмотрим

в самом чате там вроде все проверяется
но там вроде есть дополнительный скрипт для поиска юзера, в нем вроде xss есть
 
Ответить с цитированием

  #3  
Старый 20.10.2004, 08:30
Аватар для пр0х0жий
пр0х0жий
Новичок
Регистрация: 20.10.2004
Сообщений: 4
Провел на форуме:
0

Репутация: 0
По умолчанию

да такой скрипт и правда есть пример на чате
http://chat.hitv.ru/users.php
так же там есть xss
<script&gt;alert();&lt;/script&gt; -ок
<script&gt;alert(123);&lt;/script&gt; - ок
<script&gt;alert(as);&lt;/script&gt; - уже не ок
<script&gt;alert('as&#39;&lt;/script&gt;- тут интереснее
database error: cannot search user
You have an error in your SQL syntax. Check the manual that corresponds to your MySQL server version for the right syntax to use near 'as&#39;%'' at line 1
кажется возможен sql-injection хотя не буду утверждать
+ это же скрипт поиска а не инфы ,ты несможешь сохранить свой ява скрипт &nbsp;и показать его ламеру чтобы перехватить его сессию
в общем смотрите ; ) я зайду еще
удачи
 
Ответить с цитированием

  #4  
Старый 20.10.2004, 09:02
Аватар для пр0х0жий
пр0х0жий
Новичок
Регистрация: 20.10.2004
Сообщений: 4
Провел на форуме:
0

Репутация: 0
По умолчанию

ps: http://chat.hitv.ru/ разрешено входить только 1 человеку ( не используя прокси есесно : ) )
и http://chat.hitv.ru/board_send.php?session=blablabla
в поле тема и сообщение теги фильтруются, неработает
=(
http://tehline.ru/test.jpg
интересно однако можно на сайте вставить картинку
разрешено выполнение этого веб индикатора
но поменять код на свой ява скрипт вроде нельзя
удач
 
Ответить с цитированием

  #5  
Старый 30.10.2004, 16:49
Аватар для NoOne
NoOne
Новичок
Регистрация: 30.10.2004
Сообщений: 16
Провел на форуме:
0

Репутация: 0
По умолчанию

В директорию /chat/photos/0/ можно загружать любые файлы (хранятся фото участников чата), но только с расширением gif или jpg, вот как бы можно было, например, исполнить РНР-скрипт, загруженный туда?

Загрузить - загрузил, на месте картинки имеется пустой квадратик, когда же напрямую обращаюсь к этому файлу, например http://chat/photos/0/1234.big.jpg, то показывается исходный код скрипта...
 
Ответить с цитированием

  #6  
Старый 30.10.2004, 16:57
Аватар для NoOne
NoOne
Новичок
Регистрация: 30.10.2004
Сообщений: 16
Провел на форуме:
0

Репутация: 0
По умолчанию

Есть вот еще какая вещь...
http://chat/admin/index.php

В принципе, возможно использование WWWhack....

Эта Админка только для верховного админа или для всех админов?
 
Ответить с цитированием

  #7  
Старый 30.10.2004, 17:00
Аватар для Algol
Algol
Регистрация: 29.05.2002
Сообщений: 1,793
Провел на форуме:
2050916

Репутация: 0


По умолчанию

</span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата (NoOne @ октября 30 2004,16:49)</td></tr><tr><td id="QUOTE">то показывается исходный код скрипта...[/QUOTE]<span id='postcolor'>
А если загрузить javascript, он срабатывает ?
типа
</span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Исходный код </td></tr><tr><td id="CODE">
<script>alert()</script>
[/QUOTE]<span id='postcolor'>
 
Ответить с цитированием

  #8  
Старый 30.10.2004, 17:36
Аватар для NoOne
NoOne
Новичок
Регистрация: 30.10.2004
Сообщений: 16
Провел на форуме:
0

Репутация: 0
По умолчанию

</span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата (Algol @ октября 30 2004,17:00)</td></tr><tr><td id="QUOTE"></span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата (NoOne @ октября 30 2004,16:49)</td></tr><tr><td id="QUOTE">то показывается исходный код скрипта...[/QUOTE]<span id='postcolor'>
А если загрузить javascript, он срабатывает ?
типа
</span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Исходный код </td></tr><tr><td id="CODE">
<script>alert()</script>
[/QUOTE]<span id='postcolor'>[/QUOTE]<span id='postcolor'>
))))))))))))))))))))))))))))
Срабатывает
))))))))))))))))))))))))))))

Вот только что дальше делать?
Извиняюсь, может быть, за столь глупый вопрос, но хотя бы общие черты дальнейших действий...
 
Ответить с цитированием

  #9  
Старый 31.10.2004, 00:07
Аватар для Algol
Algol
Регистрация: 29.05.2002
Сообщений: 1,793
Провел на форуме:
2050916

Репутация: 0


По умолчанию

Раз срабатывает, значит возможен пассивный XSS, и угон куков.
Суть уязвимости такова - поскольку скрипт срабатывает в домене самого чата, то этому скрипту будут доступны куки того, у кого этот скрипт срабатывает (например админа).
Использовать так:
под видом картинки заливается скрипт, отсылающий куки на сниффер(пример приведен в описании cgi-сниффера), плюс к этому - скрипт также должен отобразить рисунок (что бы админ ничего не заподозрил). А далее нужно каким-то образом заставить админа взглянуть на твою фотку. Это можно сделать кучей способов. Начиная от тупого кидания линка в приват, и заканчивая заманиванием админа на свой сайт, где этот линк откроется в скрытом фрейме.

(только предварительно выясни есть ли что то полезное в куках вообще)))
 
Ответить с цитированием

  #10  
Старый 31.10.2004, 15:34
Аватар для NoOne
NoOne
Новичок
Регистрация: 30.10.2004
Сообщений: 16
Провел на форуме:
0

Репутация: 0
По умолчанию

Algol, спасибо большое за столь подробное объяснение, мало кто так толково объяснит и таким нормальным человеческим языком :)

От куков никакой пользы вообще нет, в них передается номер комнаты, цвет и сам ник, а вот самое главное - это сессия, которая передается только в строке адреса....

А можно каким-либо образом перехватить значение сессии не через куки?
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ