ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > Форумы
   
Закрытая тема
 
Опции темы Поиск в этой теме Опции просмотра

Какие уязвимости есть в vBulletin Version 3.6.5 ?
  #1  
Старый 10.04.2007, 13:05
Аватар для Wanoo
Wanoo
Новичок
Регистрация: 31.03.2007
Сообщений: 21
Провел на форуме:
128427

Репутация: 0
По умолчанию Какие уязвимости есть в vBulletin Version 3.6.5 ?

Кто то знает как можно взломать ворум версии vBulletin Version 3.6.5 Расмотрю любые варианты зарание благодорю.
 

  #2  
Старый 10.04.2007, 13:49
Аватар для lol2006
lol2006
Познающий
Регистрация: 25.05.2006
Сообщений: 87
Провел на форуме:
539233

Репутация: 44
По умолчанию

1. Пробуй эту ссылку HTTP://Host/directoriya_foruma/install/upgrade_301.php?step=SomeWord - Если дамп базы пройдет, то кул!
2. Есть Активная и много пасывных XSS, активная в календаре в заголовке события, пассивная в приватных сообщениях тож в заголовке - юзай <>"; и т.п. лабуду!

Больше нече незнаю! (по ненадобности)
А Вообще тебе сюда http://forum.antichat.ru/thread22852.html
 

  #3  
Старый 10.04.2007, 14:13
Аватар для cardons
cardons
Познавший АНТИЧАТ
Регистрация: 19.07.2005
Сообщений: 1,000
Провел на форуме:
5868159

Репутация: 950


По умолчанию

Цитата:
Сообщение от lol2006  
1. Пробуй эту ссылку HTTP://Host/directoriya_foruma/install/upgrade_301.php?step=SomeWord - Если дамп базы пройдет, то кул!
2. Есть Активная и много пасывных XSS, активная в календаре в заголовке события, пассивная в приватных сообщениях тож в заголовке - юзай <>"; и т.п. лабуду!

Больше нече незнаю! (по ненадобности)
А Вообще тебе сюда http://forum.antichat.ru/thread22852.html
Ты почитай что выложил это баги под 3.0.1 и 3.5.4
К примеру uzi.ru
 

  #4  
Старый 11.04.2007, 13:58
Аватар для valsha
valsha
Новичок
Регистрация: 05.04.2007
Сообщений: 9
Провел на форуме:
19173

Репутация: 0
По умолчанию

скажите лучше.
Цитата:
upgrade_301.php?step=SomeWord -
прокатил.
дамп получили. но там пароли в в мускуле заюзаны md5.
брут фррс врядли поможет, долго очень перебор будет идти.
как в итоге получить пас?
 

  #5  
Старый 11.04.2007, 14:09
Аватар для Koller
Koller
Постоянный
Регистрация: 25.07.2005
Сообщений: 471
Провел на форуме:
3465924

Репутация: 931
По умолчанию

В vBulletin хеши соленные, посему доставай из дампа хеши с солью (salt), в данном случае она должна будет состоять из трех символов...
Если сам не хочешь или не можешь брутить, публикуй хеши в разделе "Расшифровка паролей"...
 

  #6  
Старый 11.04.2007, 14:35
Аватар для lol2006
lol2006
Познающий
Регистрация: 25.05.2006
Сообщений: 87
Провел на форуме:
539233

Репутация: 44
По умолчанию

Цитата:
Сообщение от valsha  
скажите лучше.
прокатил.
дамп получили. но там пароли в в мускуле заюзаны md5.
брут фррс врядли поможет, долго очень перебор будет идти.
как в итоге получить пас?
Там не md5 там - md5(md5($pass).$salt) [PHP].
Из базы тебе нужно только хешь- 32символа, и salt - 3 символа(что то типо этого: Gh` и е)*)
Качаешь программку PasswordPro и в ней все расшифровываешь!
 

  #7  
Старый 11.04.2007, 18:24
Аватар для valsha
valsha
Новичок
Регистрация: 05.04.2007
Сообщений: 9
Провел на форуме:
19173

Репутация: 0
По умолчанию

вопрос такой.
в каком виде в PasswordPro вписывать все данные.
то есть на счет хеша ясно , там - 32 символа
а куда вписывать salt?
или если не затруднит поделится ссылкой на описание проблеммы такой если она уже возникала.
заранее спасибо.
 

  #8  
Старый 11.04.2007, 18:38
Аватар для Grey
Grey
AMA - Level 2
Регистрация: 10.06.2006
Сообщений: 1,113
Провел на форуме:
17668503

Репутация: 5826


По умолчанию

Цитата:
Сообщение от Wanoo  
Кто то знает как можно взломать ворум версии vBulletin Version 3.6.5 Расмотрю любые варианты зарание благодорю.
__http://www.securitylab.ru/vulnerability/292686.php - здесь сказано, что есть возможность осуществить SQL инъекцию.

Цитата:
Сообщение от valsha  
вопрос такой.
в каком виде в PasswordPro вписывать все данные.
то есть на счет хеша ясно , там - 32 символа
а куда вписывать salt?
или если не затруднит поделится ссылкой на описание проблеммы такой если она уже возникала.
заранее спасибо.
ИМЯ:ХЕШ:СОЛЬ::

Смотри еще темы:

F.a.q. - всё о хешах - здесь почитай про хеши

Расшифровка hash. Part2 (SALT) - сюда пости хеш - там помогут подобрать к нему пароль

Так как в теме пошли вопросы, не относящиеся к вопросу самой темы, то тему закрываю.

Последний раз редактировалось Grey; 11.04.2007 в 18:48..
 

  #9  
Старый 27.04.2007, 06:11
Аватар для limpompo
limpompo
Друг Клитора
Регистрация: 27.08.2005
Сообщений: 1,662
Провел на форуме:
6913553

Репутация: 1329


По умолчанию

http://www.securitylab.ru/vulnerability/292686.php
 
Закрытая тема



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Вопрос про уязвимости в vbulletin 3.0.1 Manoz Форумы 10 11.11.2006 14:14
OsCommerce - какие есть актуальные уязвимости ? dimauz Уязвимости 3 01.08.2006 11:44
Какие есть уязвимости у BlaB! чата? Meister Чаты 10 16.02.2006 22:17
Какие уязвимости есть в форуме Xmb? Антошка2003 Форумы 0 31.01.2006 02:52
Уязвимости в форуме Powered by vBulletin Version 3.x.x TORn@Do Форумы 6 15.02.2005 14:50



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ