HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 22.01.2012, 19:50
d1v
Новичок
Регистрация: 21.02.2009
Сообщений: 3
С нами: 9061916

Репутация: 0
По умолчанию

Цитата:
Сообщение от MadFun.  
Подскажите, можно ли раскрутить данный баг?
Код:
http://stat.webyse.com/audience.php?id=1563
никак. из-за отсутсвия тэгов просто выпадает кусок js скрипта.

хотя там есть пассиваная хсс:

Цитата:
Сообщение от None  
http://stat.webyse.com/audience.php?id=%3Cscript%3Ealert();%3C/script%3E
можешь попытаться выташить куки.
 
Ответить с цитированием

  #2  
Старый 23.01.2012, 11:51
Qzen
Новичок
Регистрация: 22.11.2011
Сообщений: 9
С нами: 7617206

Репутация: 0
По умолчанию

Просканировал сайт Vulnerability сканером нашел уязвимость (ошибка Mysql при ?id=1'), havij позволяет просмотреть все таблицы. А вот в браузере эта ошибка не отображается. Не подскажите почему так?

зы. Извините за нубовский вопрос.
 
Ответить с цитированием

  #3  
Старый 23.01.2012, 12:07
Unknown
Новичок
Регистрация: 21.06.2005
Сообщений: 1
С нами: 10992741

Репутация: 0
По умолчанию

В исходный код загляни, может там что найдешь. Ты уверен, что ошибка точно выводится?
 
Ответить с цитированием

  #4  
Старый 23.01.2012, 12:18
Qzen
Новичок
Регистрация: 22.11.2011
Сообщений: 9
С нами: 7617206

Репутация: 0
По умолчанию

Цитата:
Сообщение от gl0w  
В исходный код загляни, может там что найдешь. Ты уверен, что ошибка точно выводится?
В исходном коде сведений об ошибке нет. При вводе news.php?id=1' открывается просто страничка news.php

И havij, и vulnerability говорят что ошибка и с легкостью пользуются этой уязвимостью
 
Ответить с цитированием

  #5  
Старый 23.01.2012, 12:19
Gorev
Познавший АНТИЧАТ
Регистрация: 31.03.2006
Сообщений: 1,167
С нами: 10585560

Репутация: 1550


По умолчанию

Цитата:
Сообщение от Qzen  
В исходном коде сведений об ошибке нет. При вводе news.php?id=1' открывается просто страничка news.php
И havij, и vulnerability говорят что ошибка и с легкостью пользуются этой уязвимостью
пост запросы смотрел?
 
Ответить с цитированием

  #6  
Старый 23.01.2012, 12:24
Qzen
Новичок
Регистрация: 22.11.2011
Сообщений: 9
С нами: 7617206

Репутация: 0
По умолчанию

Цитата:
Сообщение от Gorev  
пост запросы смотрел?
Скорее всего там ошибка. Только в виду моей нубизны я не знаю как смотреть)

Не подскажите, может есть какое то дополнение на Firefox для просмотра?
 
Ответить с цитированием

  #7  
Старый 23.01.2012, 12:41
Unknown
Новичок
Регистрация: 21.06.2005
Сообщений: 1
С нами: 10992741

Репутация: 0
По умолчанию

Цитата:
Сообщение от Gorev  
пост запросы смотрел?
Врятли он отправлял POST запросы, там надо вручную указывать все параметры, а он не додумался бы )

Цитата:
Сообщение от Qzen  
При вводе news.php?id=1' открывается просто страничка news.php
Попробуй выключить редирект
 
Ответить с цитированием

  #8  
Старый 23.01.2012, 12:53
Qzen
Новичок
Регистрация: 22.11.2011
Сообщений: 9
С нами: 7617206

Репутация: 0
По умолчанию

Цитата:
Сообщение от gl0w  
Врятли он отправлял POST запросы, там надо вручную указывать все параметры, а он не додумался бы )
Попробуй выключить редирект
Вот! Поставил оперу, отключил редирект и сработало. В ФФ почему то все равно перенаправлялось.

Спасибо.
 
Ответить с цитированием

  #9  
Старый 23.01.2012, 14:33
Boolean
Участник форума
Регистрация: 05.09.2010
Сообщений: 147
С нами: 8255126

Репутация: 78
По умолчанию

Цитата:
Сообщение от Qzen  
Вот! Поставил оперу, отключил редирект и сработало. В ФФ почему то все равно перенаправлялось.
Спасибо.
Ошибки не возникало потому что, в новых версиях FireFox кодирует ' как %27. Нужно патчить. Патч можно скачать тут: https://rdot.org/forum/showthread.php?t=1403
 
Ответить с цитированием

  #10  
Старый 23.01.2012, 20:07
er9j6@
Постоянный
Регистрация: 17.09.2011
Сообщений: 390
С нами: 7712246

Репутация: 23
По умолчанию

Это MySQL?

_http://www.minprom.gov.by/organizacii?OKPO=24+union+select+1,2,3,4,5,6,7,8,9 ,10,11,12,13,14,15,16,17
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Уязвимости CMS / форумов 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.

×

Внести депозит

Введите сумму USDT:

Принимается только USDT TRC20. Fake/Flash USDT не засчитывается.

×

Вывести депозит

Сумма USDT:

Ваш USDT TRC20 кошелек:

Заявка будет отправлена администратору.