ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Оффтоп > Болталка
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Обсуждение статьи: "Уязвимости форумов phpBB"
  #1  
Старый 08.01.2006, 02:35
NaX[no]rT
Members of Antichat
Регистрация: 03.09.2005
Сообщений: 594
Провел на форуме:
3606217

Репутация: 685


Отправить сообщение для NaX[no]rT с помощью ICQ
Exclamation Обсуждение статьи: "Уязвимости форумов phpBB"

ЗДЕСЬ моя статейка ))
Что думаем по этому поводу?

Последний раз редактировалось NaX[no]r†; 08.01.2006 в 03:48..
 
Ответить с цитированием

  #2  
Старый 08.01.2006, 02:42
qBiN
Постоянный
Регистрация: 20.01.2005
Сообщений: 899
Провел на форуме:
1535446

Репутация: 182


Отправить сообщение для qBiN с помощью ICQ
По умолчанию

Спасибо еще раз,за внесения своего вклада в развитие ветки
зы: держи репу,заслужил =)
 
Ответить с цитированием

  #3  
Старый 08.01.2006, 03:29
NaX[no]rT
Members of Antichat
Регистрация: 03.09.2005
Сообщений: 594
Провел на форуме:
3606217

Репутация: 685


Отправить сообщение для NaX[no]rT с помощью ICQ
По умолчанию

Скоро добавится 2.0.19 ))
 
Ответить с цитированием

  #4  
Старый 08.01.2006, 04:12
Horse
Banned
Регистрация: 06.01.2006
Сообщений: 4
Провел на форуме:
19148

Репутация: 0
По умолчанию

Цитата:
phpBB <= 2.0.18
Цель: получение hash'a пароля пользователя
Описание: найдена WJ (White Jordan =)
Описание уязвимости: В данной версии присутствует XSS.
Exploit:
Ты код не тот всунул.
 
Ответить с цитированием

  #5  
Старый 08.01.2006, 05:30
syntacsis
Участник форума
Регистрация: 14.11.2005
Сообщений: 146
Провел на форуме:
981128

Репутация: 43
По умолчанию

Спасибо за статью, классная подборка.
Только исправь код от WJ.

В нем лучше заменить"url" на "URL" иначе очень распространенная еще с 17й версии заплатка выдаст [error_url]
Действует код только в ие с включенной функцией "отображать рисунки". Чтобы максимально скрыть его от других браузеров необходимо задать ему микроскопический размер: [сайз=1] [/сайз], а цвет подогнать под цвет фона форума.
Кроме того наиболее эффективным будет внедрить код в громадное сообщение порнографически-рекламного характера с кучей ссылок, чтобы его поскорее удалили, а на снифер соответственно поскорее пришли куки того, кто имеет право что-то удалять на форуме.
Работоспособность и отображение любого кода легко проверяется на предпросмотре, после которого на снифер приходят кукисы.
Однако начиная с 18й версии, хэш пароля в куках не содержится.
Серверный путь в версиях вплоть до 18й раскрывается вроде так:
http://www.сайт.ru/форум/admin/admin...?setmodules=00

Последний раз редактировалось syntacsis; 08.01.2006 в 05:39..
 
Ответить с цитированием

  #6  
Старый 08.01.2006, 15:08
NaX[no]rT
Members of Antichat
Регистрация: 03.09.2005
Сообщений: 594
Провел на форуме:
3606217

Репутация: 685


Отправить сообщение для NaX[no]rT с помощью ICQ
По умолчанию

Ок ) все изменения будут внесены. Спасибо. =) вот только qBiN в сети появится )
 
Ответить с цитированием

  #7  
Старый 08.01.2006, 15:43
dinar_007
Флудер
Регистрация: 18.01.2005
Сообщений: 2,298
Провел на форуме:
13936387

Репутация: 1844


Отправить сообщение для dinar_007 с помощью ICQ
По умолчанию

Статейка конечно хорошая ))) Нет слов ))) Но как-то мне сами эти пхпББ не нравятся и имхо сейчас мало кто их ставит... Но дело не в этом ))) Неплохо )))
 
Ответить с цитированием

  #8  
Старый 08.01.2006, 15:49
NaX[no]rT
Members of Antichat
Регистрация: 03.09.2005
Сообщений: 594
Провел на форуме:
3606217

Репутация: 685


Отправить сообщение для NaX[no]rT с помощью ICQ
По умолчанию

не скажи что мало )) продолжают пользоваться и будут пользоваться ))
 
Ответить с цитированием

  #9  
Старый 08.01.2006, 22:35
Horse
Banned
Регистрация: 06.01.2006
Сообщений: 4
Провел на форуме:
19148

Репутация: 0
По умолчанию

Я имею ввиду код всунули от fastbb а не от phpbb.
 
Ответить с цитированием

  #10  
Старый 09.01.2006, 00:10
NaX[no]rT
Members of Antichat
Регистрация: 03.09.2005
Сообщений: 594
Провел на форуме:
3606217

Репутация: 685


Отправить сообщение для NaX[no]rT с помощью ICQ
По умолчанию

Учли )
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ