HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 13.04.2013, 06:43
попугай
Познавший АНТИЧАТ
Регистрация: 15.01.2008
Сообщений: 1,166
Провел на форуме:
2459557

Репутация: 606


По умолчанию

Можно ли как-то через веб-шелл ходить по удаленным ресурсам винды типа \\10.32.0.236?
 
Ответить с цитированием

  #2  
Старый 13.04.2013, 11:45
SaliVan
Guest
Сообщений: n/a
Провел на форуме:
728

Репутация: 0
По умолчанию

Цитата:
Сообщение от BigBear  
BigBear said:
второй вариант пробовал?
да не чего даже пробовать этот символ "_" не должен присутствовать в запросе.

надо както зашифровать названия таблицы
 
Ответить с цитированием

  #3  
Старый 13.04.2013, 18:58
not_bad
Guest
Сообщений: n/a
Провел на форуме:
62120

Репутация: 0
По умолчанию

Не смотря на количество выкуреных мануалов по кукам, остались у меня еще некоторые вопросы которые хотел бы уточнить.

1) Первый и самый главный: хранится всетаки или нет в кукисах пароль? Одни говорят одно другие другое. Как я понял он в них может хранится в зашифрованном виде и раньше так и было в основном, сейчас же используется идентификатор сессии а сам пароль передается только при авторизации. Поправьте если что не так.

2) Как влияет смена ип на сессию? Насколько я понял если стоит привязка к ип то выкинет обратно на страницу авторизации если заходиш с другого компа?

3) Что будет если ты допустим перехватил постоянные куки или куки которым жить отведено долго достаточно, но юзер авторизовался заново? Перехваченые куки становятся бесполезными и принимать их уже не будет?

4) Можно ли зайти одновременно с 2х компов с одним куки если ип один и тот же (компы одной сети), и если ип разный?
 
Ответить с цитированием

  #4  
Старый 13.04.2013, 20:34
shell_c0de
Reservists Of Antichat - Level 6
Регистрация: 07.07.2009
Сообщений: 324
Провел на форуме:
1585404

Репутация: 564
Отправить сообщение для shell_c0de с помощью ICQ Отправить сообщение для shell_c0de с помощью AIM
По умолчанию

Цитата:
Сообщение от попугай  
попугай said:
Можно ли как-то через веб-шелл ходить по удаленным ресурсам винды типа \\10.32.0.236?
можно через гейт воланда тыц
__________________
Никогда не бойся делать то, что ты не умеешь. Помни, ковчег был построен любителем. "Титаник" - проффесионалами.
 
Ответить с цитированием

  #5  
Старый 13.04.2013, 22:17
vova1609
Guest
Сообщений: n/a
Провел на форуме:
6578

Репутация: -7
По умолчанию

Нашел пассивную XSS уязвимость в форме регистрации, то есть ввести

Код:
Code:
alert("!")
скрипт выпоняется. Вся проблема в том что нельзя из этого сделать ссылку и кинуть админу чтобы забрать его куки. Есть еще другие методы чтобы раскрутить это дело?
 
Ответить с цитированием

  #6  
Старый 13.04.2013, 22:28
qaz
Guest
Сообщений: n/a
Провел на форуме:
344922

Репутация: 75
По умолчанию

Цитата:
Сообщение от not_bad  
not_bad said:
Не смотря на количество выкуреных мануалов по кукам, остались у меня еще некоторые вопросы которые хотел бы уточнить.
1) Первый и самый главный: хранится всетаки или нет в кукисах пароль? Одни говорят одно другие другое. Как я понял он в них может хранится в зашифрованном виде и раньше так и было в основном, сейчас же используется идентификатор сессии а сам пароль передается только при авторизации. Поправьте если что не так.
2) Как влияет смена ип на сессию? Насколько я понял если стоит привязка к ип то выкинет обратно на страницу авторизации если заходиш с другого компа?
3) Что будет если ты допустим перехватил постоянные куки или куки которым жить отведено долго достаточно, но юзер авторизовался заново? Перехваченые куки становятся бесполезными и принимать их уже не будет?
4) Можно ли зайти одновременно с 2х компов с одним куки если ип один и тот же (компы одной сети), и если ип разный?
может быть и так и так, все по рзному скрипты пишут

Цитата:
Сообщение от vova1609  
vova1609 said:
Нашел пассивную XSS уязвимость в форме регистрации, то есть ввести
Код:
Code:
alert("!")
скрипт выпоняется. Вся проблема в том что нельзя из этого сделать ссылку и кинуть админу чтобы забрать его куки. Есть еще другие методы чтобы раскрутить это дело?
нет нету
 
Ответить с цитированием

  #7  
Старый 14.04.2013, 01:22
not_bad
Guest
Сообщений: n/a
Провел на форуме:
62120

Репутация: 0
По умолчанию

Цитата:
Сообщение от qaz  
qaz said:
может быть и так и так, все по разному скрипты пишут
А поподробнее можно пожалуйста?
 
Ответить с цитированием

  #8  
Старый 14.04.2013, 06:27
XAMEHA
Новичок
Регистрация: 15.05.2010
Сообщений: 0
Провел на форуме:
2268

Репутация: 0
По умолчанию

Цитата:
Сообщение от vova1609  
vova1609 said:
Нашел пассивную XSS уязвимость в форме регистрации, то есть ввести
Код:
Code:
alert("!")
скрипт выпоняется. Вся проблема в том что нельзя из этого сделать ссылку и кинуть админу чтобы забрать его куки. Есть еще другие методы чтобы раскрутить это дело?
Можно попробовать проверить наличие CSRF в форме, если она отображается для залогиненых пользователей.
 
Ответить с цитированием

  #9  
Старый 14.04.2013, 13:53
not_bad
Guest
Сообщений: n/a
Провел на форуме:
62120

Репутация: 0
По умолчанию

Цитата:
Сообщение от not_bad  
not_bad said:
Не смотря на количество выкуреных мануалов по кукам, остались у меня еще некоторые вопросы которые хотел бы уточнить.
1) Первый и самый главный: хранится всетаки или нет в кукисах пароль? Одни говорят одно другие другое. Как я понял он в них может хранится в зашифрованном виде и раньше так и было в основном, сейчас же используется идентификатор сессии а сам пароль передается только при авторизации. Поправьте если что не так.
2) Как влияет смена ип на сессию? Насколько я понял если стоит привязка к ип то выкинет обратно на страницу авторизации если заходиш с другого компа?
3) Что будет если ты допустим перехватил постоянные куки или куки которым жить отведено долго достаточно, но юзер авторизовался заново? Перехваченые куки становятся бесполезными и принимать их уже не будет?
4) Можно ли зайти одновременно с 2х компов с одним куки если ип один и тот же (компы одной сети), и если ип разный?
Хотябы 3 и 4 вопрос поясните плз. Если может быть по разному то как узнать как конкретно на данном сайте делается? Эта информация заложена в самих куках или только на самом сайте? Чтобы не попасть в ситуацию что перехватил куки а через день они уже не работают. Спасибо.
 
Ответить с цитированием

  #10  
Старый 14.04.2013, 22:24
skrutcher
Guest
Сообщений: n/a
Провел на форуме:
5147

Репутация: 0
По умолчанию

Цитата:
Сообщение от not_bad  
not_bad said:
Хотябы 3 и 4 вопрос поясните плз. Если может быть по разному то как узнать как конкретно на данном сайте делается? Эта информация заложена в самих куках или только на самом сайте? Чтобы не попасть в ситуацию что перехватил куки а через день они уже не работают. Спасибо.
берешь и проверяешь. все зависит от того как устроен сам двиг.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Уязвимости CMS / форумов 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ