ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Задачка
  #1  
Старый 24.01.2007, 13:49
Аватар для Girsoft
Girsoft
Новичок
Регистрация: 23.01.2007
Сообщений: 21
Провел на форуме:
20113

Репутация: 1
Question Задачка

Условия задачи:
Есть 3 файла на сервере в одной папке следующего содержания:

Файл №1(INDEX.HTML):


Код:
PHP код:
<FORM ACTION="ex.php" METHOD=GET>
<
INPUT TYPE="PASSWORD" NAME="TEXTN">
<
INPUT TYPE="SUBMIT" VALUE="Send information ->">
</
FORM>Файл №2(EX.PHP): 
Код:
PHP код:
<?php
 
if ($_GET["TEXTN"]=="pass")
{
include(
"secret.php");
}
else
{
echo <<<PaGe
<FORM ACTION="ex.php" METHOD=GET>
<INPUT TYPE="PASSWORD" NAME="TEXTN">
<INPUT TYPE="SUBMIT" VALUE="Send information ->">
</FORM>
PaGe;
}
?>
Файл №2(SECRET.PHP):


Код:
PHP код:
<?php
echo "<h1>My secret is opened!</h1>";
?>
Внимание, вопрос:
Как мне попасть на страничку SECRET.PHP? Как узнать пароль для доступа на эту страницу? Я слышал, что с помощью прог InetCrack и Naviscope как-то можно очуществить вышепоставленную задачу. Знающие люди, распишите пожалуйста всё подробнее. Как применять данные проги (если без них никак не обойтись), как решить мою задачу без брута.

ЗЫ Гугль юзал, но безрезультатно.
 
Ответить с цитированием

  #2  
Старый 24.01.2007, 14:26
Аватар для TTyck
TTyck
Участник форума
Регистрация: 13.11.2005
Сообщений: 199
Провел на форуме:
824195

Репутация: 75
Отправить сообщение для TTyck с помощью ICQ
По умолчанию

С помощью прог InetCrack и Naviscope имхо можно сформировать запрос.. но пасс я думаю не узнаешь... А на страничке SECRET.PHP.. если это её код <?php
echo "<h1>My secret is opened!</h1>";
?> просто будет фраза - My secret is opened!
 
Ответить с цитированием

  #3  
Старый 24.01.2007, 14:32
Аватар для Girsoft
Girsoft
Новичок
Регистрация: 23.01.2007
Сообщений: 21
Провел на форуме:
20113

Репутация: 1
По умолчанию

я знаю, сам писал, как пример - так легче обьяснять.
остаётся вопрос:
Какие есть варианты взлома страниц такого типа????
 
Ответить с цитированием

  #4  
Старый 24.01.2007, 14:50
Аватар для max_pain89
max_pain89
Постоянный
Регистрация: 11.12.2004
Сообщений: 592
Провел на форуме:
2260903

Репутация: 345


По умолчанию

if ($_GET["TEXTN"]=="pass")

до конца тему не помню, но эти два знака равно напоминают багу в phpbb до 2.0.12, надо пробить тему
 
Ответить с цитированием

  #5  
Старый 24.01.2007, 15:18
Аватар для Girsoft
Girsoft
Новичок
Регистрация: 23.01.2007
Сообщений: 21
Провел на форуме:
20113

Репутация: 1
По умолчанию

эээ, посмотри, если те не сложно. но помоему ты ошибся

и ещё:
как пробрутить Брутусом АЕТ или ВВВХАК??

Последний раз редактировалось Girsoft; 24.01.2007 в 15:26..
 
Ответить с цитированием

  #6  
Старый 24.01.2007, 15:41
Аватар для Arin
Arin
Познающий
Регистрация: 20.12.2006
Сообщений: 83
Провел на форуме:
900031

Репутация: 100
По умолчанию

Цитата:
Сообщение от max_pain89  
if ($_GET["TEXTN"]=="pass")

до конца тему не помню, но эти два знака равно напоминают багу в phpbb до 2.0.12, надо пробить тему
Не, не как в phpbb до 2.0.12, там было:
PHP код:
if($sessiodata['autologinid'] == $auto_login_key
там было своеобразное "равно", можно было сделать так, чтобы длина id в кукисах совпадала с длиной $auto_login_key и вы внутри под любым логином. (Исправилось заменой на "===", "тождественно равно".)

Сдесь же мы кукисов не имеем. К сожалению. Поэтому - не то.
Впрочем могу и ошибаться.
 
Ответить с цитированием

  #7  
Старый 24.01.2007, 23:47
Аватар для m0nzt3r
m0nzt3r
ветеран
Регистрация: 22.06.2004
Сообщений: 2,128
Провел на форуме:
5355463

Репутация: 2258


По умолчанию

Да нельзя инеткряком или навископом..
все здесь:
PHP код:
 if ($_GET["TEXTN"]=="pass"
вообщем, может одинарная кавычка прокатит, если там юзается бд ? (p.s. этот код же - пример?нет?)
__________________
Elite VPN from Green. Quality. Click and buy!!!

Моня тот еще зверюга,
Свиду тихий внутри - ****,
Без обид,реальный мэн,
Просто рифмы нет совсем.
С ним шутить *****то очень,
В ирце вместе с ним хохочем (c) m0Hze
 
Ответить с цитированием

  #8  
Старый 25.01.2007, 00:22
Аватар для Girsoft
Girsoft
Новичок
Регистрация: 23.01.2007
Сообщений: 21
Провел на форуме:
20113

Репутация: 1
По умолчанию

Да, этот код всего-лишь пример. Но мне именно такое и нужно. Вобщем я понял, что никак нельзя решить данную проблему, тока брутить. Кто подскажет каким брутом, какие параметры вводить нужно? А может у кого-нибудь завалялся старый скрипт-брут (числа и англ. буквы), а то самому писть впадлу. НО лучше с брутом АЕТ или ВВВХАК, хзнаю, что ими можно, но незнаю как.
 
Ответить с цитированием

  #9  
Старый 25.01.2007, 20:40
Аватар для cRiLaZ
cRiLaZ
Новичок
Регистрация: 17.10.2006
Сообщений: 23
Провел на форуме:
144373

Репутация: 104
По умолчанию

Вот брутер форм от nc.STRIEM

http://forum.antichat.ru/thread26391.html
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
задачка по повуду Август?!?! Butter Чаты 5 21.01.2007 02:36
Задачка по С++ NaX[no]rT С/С++, C#, Delphi, .NET, Asm 7 23.12.2006 04:58
Задачка для админов. Две сетевых и два провайдера. Егорыч+++ *nix 6 12.12.2006 17:03



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ