ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > Чаты
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #151  
Старый 17.08.2006, 09:03
Аватар для Electro
Electro
Участник форума
Регистрация: 23.10.2005
Сообщений: 276
Провел на форуме:
1095453

Репутация: 113
Отправить сообщение для Electro с помощью ICQ
По умолчанию

Цитата:
Сообщение от Gho_st  
сессия в куках.. где эта ..(ну мош разве что в старых версиях)
У тя XSS_Kit есть?? Если есть то сделай следющее
Когда будешь в чате то открой контекстное меню и выбери там Куки
Там ты увидешь свой хеш... это хеш в принципе но там идет c.hash=xerxerxerxerxerxerxerxerxerxer потом по моему юзер нейм , колор и еще что то ...
 
Ответить с цитированием

  #152  
Старый 17.08.2006, 10:44
Аватар для Gho_st
Gho_st
Познающий
Регистрация: 24.06.2005
Сообщений: 79
Провел на форуме:
227039

Репутация: 11
По умолчанию

Цитата:
Впринципе создание такой проги вполне реально, главное разобрать сессию, и понять по какому принципу её создают. Electro, флаг в руки-) Всё же сессия не может приписываться рандомно.
взято из Voc.php
PHP код:
$session md5(uniqid(rand())); 

__
чесно скажу IE XSS kit не юзал(к своему стыду)
я поступаю сл образом -> вбиваю в аддресную строку броузера в которой открыт чат
javascript:alert(document.cookie)
и броуз мне тутже демонстрирует содержимое куков
 
Ответить с цитированием

  #153  
Старый 17.08.2006, 12:38
Аватар для Electro
Electro
Участник форума
Регистрация: 23.10.2005
Сообщений: 276
Провел на форуме:
1095453

Репутация: 113
Отправить сообщение для Electro с помощью ICQ
По умолчанию

Юзай XSS_Kit
http://forum.antichat.ru/thread20212.html
 
Ответить с цитированием

  #154  
Старый 02.11.2006, 08:44
Аватар для [2-D]
[2-D]
Участник форума
Регистрация: 01.08.2006
Сообщений: 227
Провел на форуме:
1385537

Репутация: 80
Отправить сообщение для [2-D] с помощью ICQ
По умолчанию

Цитата:
Сообщение от Gho_st  
взято из Voc.php
PHP код:
$session md5(uniqid(rand())); 
а возможно ли что сессия генится с твоего собственного id?
 
Ответить с цитированием

  #155  
Старый 05.11.2006, 14:13
Аватар для DareDEVIL
DareDEVIL
Познающий
Регистрация: 23.12.2004
Сообщений: 48
Провел на форуме:
163190

Репутация: 7
По умолчанию

Нет, не возможно.

Сессия нужна сугубо для идентификации пользователя, который залогинился в чат. Никакой привязки к индексу профиля пользователя в чате НЕТ -- строка сесси генерируется псевдослучайным образом.
 
Ответить с цитированием

  #156  
Старый 05.11.2006, 15:40
Аватар для [2-D]
[2-D]
Участник форума
Регистрация: 01.08.2006
Сообщений: 227
Провел на форуме:
1385537

Репутация: 80
Отправить сообщение для [2-D] с помощью ICQ
По умолчанию

а жаль....
можно еще такой вопрос в куках параметр c_hash это что? хеш пароля? какой нибудь идентификатор?
 
Ответить с цитированием

  #157  
Старый 06.11.2006, 11:57
Аватар для Electro
Electro
Участник форума
Регистрация: 23.10.2005
Сообщений: 276
Провел на форуме:
1095453

Репутация: 113
Отправить сообщение для Electro с помощью ICQ
По умолчанию

там нет никакого пароля ....пароли как я знаю хранятся в БД в чистом md5
 
Ответить с цитированием

  #158  
Старый 06.11.2006, 14:38
Аватар для [2-D]
[2-D]
Участник форума
Регистрация: 01.08.2006
Сообщений: 227
Провел на форуме:
1385537

Репутация: 80
Отправить сообщение для [2-D] с помощью ICQ
По умолчанию

хмм...а что это тогда может быть?
 
Ответить с цитированием

  #159  
Старый 07.11.2006, 21:55
Аватар для DareDEVIL
DareDEVIL
Познающий
Регистрация: 23.12.2004
Сообщений: 48
Провел на форуме:
163190

Репутация: 7
По умолчанию

Цитата:
можно еще такой вопрос в куках параметр c_hash это что? хеш пароля? какой нибудь идентификатор?
Хеш куки. К сессии в чате не имеет никакого отношения. Используется как один из вспомогательных механизмов безопастности.
 
Ответить с цитированием

  #160  
Старый 10.11.2006, 00:38
Аватар для Error404
Error404
Новичок
Регистрация: 04.01.2006
Сообщений: 2
Провел на форуме:
21805

Репутация: 0
По умолчанию

ну хеш кукисов в стандартной сборки не сипользуется для безопастности. насколько я помню он участвует только в бане, т.е. кроме ника/ip/под_сети банится еще и браузер.. кстати, нафига тогда бан хеша браузера?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
voodoo уязвимость при банне JRX Чаты 6 19.11.2006 01:42
Привет парни помогите с Voodoo чат chat.tus.ru Spider_Klim Чаты 3 27.07.2006 09:48
Чаты августа ломаются ? SEVKA Чаты 123 25.05.2006 10:50
Voodoo chat Guest Чаты 8 08.07.2005 12:01
VooDoo чаты Spectrum Чаты 6 16.05.2005 20:38



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ