Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей.
Здесь обсуждаются безопасность, программирование, технологии и многое другое.
Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
 |

15.12.2003, 21:09
|
|
Новичок
Регистрация: 12.05.2003
Сообщений: 23
Провел на форуме: 890
Репутация:
2
|
|
Ломаю тут один форум..Через цвет. Форум на движке YaBB(цвет вставляется с помощью [ color ]). Много какие форумы таким макаром у меня ломались. А тут - ни в какую. Пошел смотреть HTML-код. Выяснил, что форум заключает все, что находится после знака равно в кавычки. Если я ставлю кавычки в тело тега, форум переводит их в символьный код. Фокус с символом "\" не проходит. На всякий случай попробовал и символ "/", но особых изменений не последовало. Вопрос такой: реально ли обойти кавычки?
|
|
|

16.12.2003, 08:31
|
|
Участник форума
Регистрация: 31.08.2003
Сообщений: 177
Провел на форуме: 249275
Репутация:
22
|
|
символ "\" это внутренняя фича ПХП - так называемая экранировка. Ее можно отключить в пхп.ини (magic_quotes_gpc=Off) файле и многие продвинутые так и поступают. ЯББ написан именно на пхп. его можно свободно скачать, например попробуй эту ссылку:
http://tomahawk.hoha.ru/download/YaBB_1Gold_SP1.3.1.rar
Есть много версий, выясни какая именно там установлена и попытайся достать исходники именно этой версии. Поставь ее себе и тренируйся=)
|
|
|

16.12.2003, 20:51
|
Регистрация: 29.05.2002
Сообщений: 1,793
Провел на форуме: 2050916
Репутация:
0
|
|
</span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td> Цитата (Matias @ декабря 15 2003,20:09)</td></tr><tr><td id="QUOTE">реально ли обойти кавычки?[/QUOTE]<span id='postcolor'>
Думаю что нет.
Если атрибут в кавычках (типа color="мой цвет"  , и символ " преобразуется в &quot;, то выйти за пределы атрибута не удастся.
Символ же \ может спасти только внутри джаваскриптовского обработчика. Внутри атрибута color он ни на что не влияет.
|
|
|

16.12.2003, 21:18
|
|
Новичок
Регистрация: 12.05.2003
Сообщений: 23
Провел на форуме: 890
Репутация:
2
|
|
Radid Rabbit, фэнькс за ссылку, именно та версия.. За инфу тоже фэнькс. Будем эксперементировать.
Алгол, жаль... Спасибо, что объяснил.
Кстати, а у на этом то форуме нелогично как-то получается. Картинки отключены, а аватары..Алгол, ты на 100% уверен, что здесь в аватар скрипт нельзя вставить?.. Аватары обрубать, помоему необязательно, но проверить защищенность не мешает..Это так, к слову..
|
|
|

17.12.2003, 08:37
|
|
Участник форума
Регистрация: 31.08.2003
Сообщений: 177
Провел на форуме: 249275
Репутация:
22
|
|
Ха, тут один чел так и делал. Я просто вижу ты тут недавно=) У некого "next" вместо аватара именно скрипт и стоял=) Он таким образом айпишники мотрел (разрешение экрана, браузер, т.п.) но совершенно необязательно для такой тривиальной задачи было снифера прописывать, достаточно просто вставить свою картинку а потом посотреть логи сервака=)))
|
|
|

17.12.2003, 21:15
|
|
Новичок
Регистрация: 12.05.2003
Сообщений: 23
Провел на форуме: 890
Репутация:
2
|
|
Мда, оригинально - ломать форум о взломе чатов и форумов. Прикольно=))
|
|
|

19.12.2003, 00:49
|
Регистрация: 29.05.2002
Сообщений: 1,793
Провел на форуме: 2050916
Репутация:
0
|
|
</span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Цитата (Matias @ декабря 16 2003,20:18)</td></tr><tr><td id="QUOTE">Кстати, а у на этом то форуме нелогично как-то получается. Картинки отключены, а аватары..Алгол, ты на 100% уверен, что здесь в аватар скрипт нельзя вставить?..[/QUOTE]<span id='postcolor'>
В аватор скрипт вставить нельзя (только сниффер), зато скрипт можно вставлять в некоторые IB коды (типа [color]).
Можно конечно заблокировать все эти коды, но не хочется ущемлять возможности форума.
Главное что админка в этом форуме хорошо защищена, и через скрипт к ней доступ так просто не получишь ))
|
|
|

22.12.2003, 08:50
|
|
Участник форума
Регистрация: 31.08.2003
Сообщений: 177
Провел на форуме: 249275
Репутация:
22
|
|
Зачем блокировать колор целиком? Что нельзя изящнее подойти?
|
|
|

22.12.2003, 13:41
|
Регистрация: 29.05.2002
Сообщений: 1,793
Провел на форуме: 2050916
Репутация:
0
|
|
Что бы подойти изящнее, нужно копать исходник. А у меня ни малейшего желания делать это - нет.
|
|
|

24.12.2003, 08:48
|
|
Участник форума
Регистрация: 31.08.2003
Сообщений: 177
Провел на форуме: 249275
Репутация:
22
|
|
Ну тода давай свой исходник сю я покопаю=))) -- дассист шютка....
|
|
|
|
 |
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|