ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > Форумы
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

ipb>2.0.3
  #1  
Старый 11.03.2006, 18:14
Аватар для L1on
L1on
Новичок
Регистрация: 11.03.2006
Сообщений: 16
Провел на форуме:
22629

Репутация: 2
По умолчанию ipb>2.0.3

Подробно прочитав и разобрав такие темы, как "Обзор уязвимостей ipb", "Подробный анализ ipb", просмотрев различные видео, я пришёл к выводу, что в данный момент ipb версий 2.0.4 и выше не поддаются взлому. Все сплойты направлены на более ранние версии ipb. Уязвимости xss позволяют нам зайти под пользователем, но мы не сможем попасть в админку, даже не сможем узнать пароль обычного пользователя, т.к. мы не узнаем salt.
Да, я знаю, что подобных тем тысячи, я пользовался поиском, прорабатывал большое количество инфы, но ответа на свой вопрос так и не нашёл.
Может, я в чём-то не прав, разъясните мне пожалуйста.
 
Ответить с цитированием

  #2  
Старый 11.03.2006, 18:19
Аватар для qBiN
qBiN
Постоянный
Регистрация: 20.01.2005
Сообщений: 899
Провел на форуме:
1535446

Репутация: 182


Отправить сообщение для qBiN с помощью ICQ
По умолчанию

Цитата:
"Обзор уязвимостей ipb", "Подробный анализ ipb"
Первая тема по-мойму не все уязвимости включает(мож что и упустили,если найдешь что упустили пиши мне на мыло) а вторая стара,насколько я помню.
 
Ответить с цитированием

  #3  
Старый 11.03.2006, 18:23
Аватар для Inferno
Inferno
Участник форума
Регистрация: 30.12.2005
Сообщений: 155
Провел на форуме:
2714612

Репутация: 31
По умолчанию

Цитата:
Сообщение от L1on  
Подробно прочитав и разобрав такие темы, как "Обзор уязвимостей ipb", "Подробный анализ ipb", просмотрев различные видео, я пришёл к выводу, что в данный момент ipb версий 2.0.4 и выше не поддаются взлому. Все сплойты направлены на более ранние версии ipb. Уязвимости xss позволяют нам зайти под пользователем, но мы не сможем попасть в админку, даже не сможем узнать пароль обычного пользователя, т.к. мы не узнаем salt.
Да, я знаю, что подобных тем тысячи, я пользовался поиском, прорабатывал большое количество инфы, но ответа на свой вопрос так и не нашёл.
Может, я в чём-то не прав, разъясните мне пожалуйста.
Всё можно взломать,просто большынство форумов пропатчены, но не всё!!!
 
Ответить с цитированием

  #4  
Старый 11.03.2006, 18:28
Аватар для L1on
L1on
Новичок
Регистрация: 11.03.2006
Сообщений: 16
Провел на форуме:
22629

Репутация: 2
По умолчанию

Цитата:
Сообщение от Inferno  
Всё можно взломать,просто большынство форумов пропатчены, но не всё!!!
Пропатчить можно от какой-нить уязвимости, а как я говорю, таковой не нашёл.

Есть сплойт для задосивания форума, но это не взлом.
 
Ответить с цитированием

  #5  
Старый 11.03.2006, 19:10
Аватар для Utochka
Utochka
Постоянный
Регистрация: 21.12.2005
Сообщений: 620
Провел на форуме:
1867718

Репутация: 268


По умолчанию

А как же сплойт который вытаскивает соль, правда он до версии 2.0.4, но все же! Уязвимость это дело времени, может скоро появиться че нить, будем ждать.
 
Ответить с цитированием

  #6  
Старый 11.03.2006, 20:43
Аватар для L1on
L1on
Новичок
Регистрация: 11.03.2006
Сообщений: 16
Провел на форуме:
22629

Репутация: 2
По умолчанию

Цитата:
Сообщение от NeX  
А как же сплойт который вытаскивает соль, правда он до версии 2.0.4, но все же! Уязвимость это дело времени, может скоро появиться че нить, будем ждать.
Ну так и идёт речь, что в версиях старше 2.0.3 нет уязвимостей, позволяющих завладеть форумом.
Но постепенно-то уязвимостей становится всё меньше...
 
Ответить с цитированием

  #7  
Старый 11.03.2006, 22:20
Аватар для Web Giant
Web Giant
Banned
Регистрация: 08.03.2006
Сообщений: 16
Провел на форуме:
20089

Репутация: -1
По умолчанию

Есть, там в административной панели view error email logs фильтров нет. Просто генерируем ошикбу, и делаем себя адином какт олько админ зайдет в эту панель.
 
Ответить с цитированием

  #8  
Старый 12.03.2006, 00:28
Аватар для L1on
L1on
Новичок
Регистрация: 11.03.2006
Сообщений: 16
Провел на форуме:
22629

Репутация: 2
По умолчанию

Цитата:
Сообщение от Web Giant  
Есть, там в административной панели view error email logs фильтров нет. Просто генерируем ошикбу, и делаем себя адином какт олько админ зайдет в эту панель.
А отсюда поподробнее...как генерировать ошибку, засчёт которой админ, зайдя в панель, сделает и нас админом...
И кстати, не факт, что он пойдёт в ту часть админки...
 
Ответить с цитированием

  #9  
Старый 12.03.2006, 17:52
Аватар для Utochka
Utochka
Постоянный
Регистрация: 21.12.2005
Сообщений: 620
Провел на форуме:
1867718

Репутация: 268


По умолчанию

Если админ юзает Ie, то можно послать ему сообщение в админку с Xss и тогда мы получим админскую сессию
 
Ответить с цитированием

  #10  
Старый 12.03.2006, 18:23
Аватар для ZetRoX
ZetRoX
Познающий
Регистрация: 04.12.2005
Сообщений: 52
Провел на форуме:
184032

Репутация: 1
По умолчанию

сообщение посылается не в админку, а личную почту, и сессия там самая простая, так что ты таким способом не попадешь....
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ