HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #971  
Старый 03.01.2016, 19:53
BabaDook
Познавший АНТИЧАТ
Регистрация: 09.05.2015
Сообщений: 1,066
С нами: 5797046

Репутация: 40


По умолчанию

Цитата:
Сообщение от Konqi  

что именно заюзать? вы видите там уязвимость?
по соседству есть Reflected XSS
Код:
http://www.maltatoday.com.mt/ui_frontend/
xss видел , нельзя выполнить код на стороне сайта, Насколько я понял он должен открывать картинку , если там правильно подсунуть то там возможен rfi наверное... Я ошибаюсь?
 
Ответить с цитированием

  #972  
Старый 03.01.2016, 20:04
Konqi
Постоянный
Регистрация: 24.06.2009
Сообщений: 542
С нами: 8885780

Репутация: 672


По умолчанию

Цитата:
Сообщение от BabaDook  

xss видел , нельзя выполнить код на стороне сайта, Насколько я понял он должен открывать картинку , если там правильно подсунуть то там возможен rfi наверное... Я ошибаюсь?
ошибаешься
 
Ответить с цитированием

  #973  
Старый 04.01.2016, 16:01
BabaDook
Познавший АНТИЧАТ
Регистрация: 09.05.2015
Сообщений: 1,066
С нами: 5797046

Репутация: 40


По умолчанию

Цитата:
Сообщение от Konqi  

ошибаешься
Окей. Спасибо.
 
Ответить с цитированием

  #974  
Старый 04.01.2016, 18:45
y6vmeq
Новичок
Регистрация: 24.11.2015
Сообщений: 1
С нами: 5510486

Репутация: 0
По умолчанию

Люди нужен хелп. Есть доступ к админке, нужен доступ к БД. Думаю найти файлы конфигов через шелл. Залить шелл никак не получается.

В админке есть редактор CKEditor 3.2 (revision 5191) и есть самописный загрузчик картинок (по содержимому не проверяется, проверяет только расширение и размер, после залития сразу файл переименовывает). Через загрузчик картинок шелл с расширениями картинок заливается на ура. Но вот как заствить его выполниться я не знаю. Опыта очень мало в таких делах.

Так же в строке поиска (тоже в админке) можно сделать такую ошибку, но я не знаю возможно здесь сделать чтонибудь.

http://hkar.ru/FTyL
 
Ответить с цитированием

  #975  
Старый 04.01.2016, 23:07
kostea
Новичок
Регистрация: 23.12.2015
Сообщений: 29
С нами: 5468726

Репутация: 0
По умолчанию

Такая строка конфига как подключится

value="server=.\sqlexpress;database=ec*;user id=e**cms;password=**secb***

хост неуказан подключяюсь с шела,шелл на сервере
 
Ответить с цитированием

  #976  
Старый 05.01.2016, 16:52
faza02
Banned
Регистрация: 21.11.2007
Сообщений: 181
С нами: 9721141

Репутация: 1013
По умолчанию

Цитата:
Сообщение от kostea  

Такая строка конфига как подключится
value="server=.\sqlexpress;database=ec*;user id=e**cms;password=**secb***
хост неуказан подключяюсь с шела,шелл на сервере
localhost
 
Ответить с цитированием

  #977  
Старый 05.01.2016, 19:54
kostea
Новичок
Регистрация: 23.12.2015
Сообщений: 29
С нами: 5468726

Репутация: 0
По умолчанию

Цитата:
Сообщение от yarbabin  

localhost
Ну я так и зделал невкакую нехочет может минутка наидется?
 
Ответить с цитированием

  #978  
Старый 05.01.2016, 20:36
Heartofprogrammer
Новичок
Регистрация: 05.01.2016
Сообщений: 1
С нами: 5450006

Репутация: 0
По умолчанию

Что можно сделать с этим http://avn.kstu.kg

Этот сайт предназначен для нашего университета. Там вся информация успеваемости студентов (Баллы, зачеты и т.д)

Хотел бы сделать с этим сайтом что-то, но не знаю что с ним можно сделать?

Для примера возьмем эту http://avn.kstu.kg/ReportServer/Pages/ReportViewer.aspx?/VUZ/s_f21_2&rs:Command=Render где описано ФИО студентов и ихние баллы.
 
Ответить с цитированием

  #979  
Старый 05.01.2016, 23:16
R3hab
Участник форума
Регистрация: 17.05.2015
Сообщений: 117
С нами: 5785526

Репутация: 6
По умолчанию

.SpoilerTarget" type="button">Spoiler: site
http://www.fofv.org/page.php?id=2

Цитата:
Сообщение от None  
Warning
: include(pages/content-2/../../../etc/passwd.php) [
function.include
]: failed to open stream: No such file or directory in
/nfs/c04/h06/mnt/180466/domains/fofv.org/html/page.php
on line
328
Warning
: include() [
function.include
]: Failed opening 'pages/content-2/../../../etc/passwd.php' for inclusion (include_path='.:/usr/local/php-5.3.29/share/pear') in
/nfs/c04/h06/mnt/180466/domains/fofv.org/html/page.php
on line
328
подскажите в какую сторону копать?
 
Ответить с цитированием

  #980  
Старый 05.01.2016, 23:54
faza02
Banned
Регистрация: 21.11.2007
Сообщений: 181
С нами: 9721141

Репутация: 1013
По умолчанию

Цитата:
Сообщение от R3hab  

Spoiler: site
http://www.fofv.org/page.php?id=2
подскажите в какую сторону копать?
нульбайт или альтернатива, все обычно
 
Ответить с цитированием
Ответ





Здесь присутствуют: 2 (пользователей: 0 , гостей: 2)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.