ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Взлом сайт на движке Shop-script
  #1  
Старый 29.06.2007, 02:58
Аватар для miniden
miniden
Участник форума
Регистрация: 20.10.2006
Сообщений: 211
Провел на форуме:
1182508

Репутация: 36
Отправить сообщение для miniden с помощью ICQ
По умолчанию Взлом сайт на движке Shop-script

Привет всем. Я долго изучал движок Интернет магазина Shop-script. Задавая вопросы на ачате искал уязвимости,
и вот наконец-то мною бил обнаружен один косяк.

Итак, одно прекрасной ночью, когда я сидел в очередной раз сидел и
изучал имеющиеся файлы в архиве магазина мне в глаза попался замечательный файл customers.csv
Этот файл создается, если в админке, в разделе "Покупатели" нажать "Экспортировать пользователей в Excel файл".
Эту кнопку нажимают, чтоб иметь на компе базу своих пользователей,
и конечноже тупые админы часто забывают эти файлы удалять.
И именно здесь есть одна прелесть, а прелесть эта заключается в том,
что админ тоже есть пользователь и входит в эту базу.
База выглядит вот так
Код:
Login;Password;Email;First name;Last name;Country;ZIP;State;City;Address;Phone number;
qwe;qwe;qwe@.ru;qwe;qwe;qwe;qwe;qwe;qwe;qwe;654654;
shop;shop;;;;;;;;;;
qwe-это просто пользователь
shop-это и есть админ, его выдает то, что он не заполнял свою анкету и инфы
которая должна быть между ;; отсутствует, поэтому там просто ;;;;;;;;;;
логин пас есть, слушаем дальше.
По дефолту в шоп скрипте логин MANEGER, а пас 123,
я встречал довольно таки много шопоф с стандартными настройками..
если же админ всеравно поменял и логин и па и заполнил инфу, то естественно он сливается с
пользователями и его казалось би, хрен найдешь, но нет, все есть пару методоф.
в адресной строке пишем http://адрес сайта точка ру/index.php?aux_page=../cfg/connect.inc.php
в сорсах должна бить такая штука
Код:
define('DBMS', 'MYSQL'); // database system 
define('DB_HOST', 'localhost'); // database host 
define('DB_USER', 'shop'); // username 
define('DB_PASS', '159'); // password 
define('DB_NAME', 'shop'); // database name 
define('ADMIN_LOGIN', 'shop'); //administrator's login
и тут опять два хода или берем, шел и конектимся к базе по эти настройкам, потом лезем
SS_customers тама ищем юзера с именем указанном в define('ADMIN_LOGIN', 'shop');
логин пас есть идем лить шелл.

Либо путь второй, смотрим define('ADMIN_LOGIN', 'shop');
и в файле customers.csv ищем юзера с таким логином, логин пас есть лезем в админку, льем шелл.

Итак, вот мы все сделали, мы в админке, и хотим залить шелл,
клацаем "Категории и товары"/[ Добавить ] потом в любое поле
с фотками указываем путь к шеллу, тыцаем сохранить. Шел ждет вас по адресу
http://адрес сайта точка ру/products_pictures/ваш shell.php
заливаем в другое место на сервере шел, старый удаляем,
это для того чтобы небыло такого что админ буит просматривать свой сайт, а тут
бац на месте где должна быть фотка квадратик, и адрес к этому квадратику
http://адрес сайта точка ру/products_pictures/ваш shell.php


Спасибо Shop-Script'у за их магазин,
статье журнала xakep


В принципе все)))
 
Ответить с цитированием

  #2  
Старый 29.06.2007, 11:10
Аватар для proZaik
proZaik
Новичок
Регистрация: 11.04.2006
Сообщений: 16
Провел на форуме:
485610

Репутация: 11
Отправить сообщение для proZaik с помощью ICQ
По умолчанию

Все это уже не актуально на двиге годичной давности!
нет поля Password в customers.csv
По дефолту в нормальнах магазах ничего никогда не стоит
эта бага index.php?aux_page=../cfg/connect.inc.php исправлена лет пять назад

Продолжая ретроспективу багов можно добавть

закрыты скули в админ зоне найденые и выложенные киберлордами, пассивные xss которые присутствовали в старых версиях почти во всех полях

шелл вроде еще можно залить через админку, но туда надо еще попасть


P. S. если кто-то предлагает самую свежую версию скрипта в ней должны быть обязательно SMS-уведомления, модуль Яндекс.Маркет, изменен интерфейс админки

Последняя версия на данный момент 1.24-061123

Последний раз редактировалось proZaik; 11.07.2007 в 11:18..
 
Ответить с цитированием

  #3  
Старый 29.06.2007, 12:09
Аватар для cylaaaan
cylaaaan
Участник форума
Регистрация: 31.08.2006
Сообщений: 149
Провел на форуме:
1763379

Репутация: 155
Отправить сообщение для cylaaaan с помощью ICQ
По умолчанию

Локальный инклуд уж давно убрали.
мб это какой то древний shop-сайт тебе попался =D
 
Ответить с цитированием

  #4  
Старый 29.06.2007, 13:56
Аватар для miniden
miniden
Участник форума
Регистрация: 20.10.2006
Сообщений: 211
Провел на форуме:
1182508

Репутация: 36
Отправить сообщение для miniden с помощью ICQ
По умолчанию

но кустумерс то остаёться, невнимательные админы всеравно забивают его удалить, и я написал как не только через index.php?aux_page=../cfg/connect.inc.php узнавать лог админа, и все остальное, в основном я акцентирую внимание на кустумерсе, я недавно сам написавши в гугле соотвецтвующий запрос, нашол много шопов, и посливал базы, позаливал шелов, повекрте таких магазов еще много!
 
Ответить с цитированием

  #5  
Старый 07.07.2007, 18:36
Аватар для fly
fly
Постоянный
Регистрация: 15.04.2007
Сообщений: 645
Провел на форуме:
967842

Репутация: 251


Отправить сообщение для fly с помощью ICQ
По умолчанию

Я года 3 назад ее юзал!
http://xshop.com.ua/index.php?aux_page=./DB_USER:imax
DB_PASS:ZMqAhAHX
http://www.xshop.com.ua/phpmyadmin/

http://www.netpodarka.ru/index.php?aux_page=./
DB_HOST:mysql.nthost.ru
DB_USER:samplea_admin
DB_PASS:all4you2


$DB_HOST = '217.107.212.251'; // database host
$DB_USER = 'rifeybi8_'; // username
$DB_PASS = 'qjJlQK6L'; // password
$DB_NAME = 'rifeybi8_new'; // database name

И багу эту нашел тоже случайно, просто подставил ../ и все догнал!
 
Ответить с цитированием

  #6  
Старый 10.07.2007, 14:59
Аватар для Sn@k3
Sn@k3
Познавший АНТИЧАТ
Регистрация: 13.04.2006
Сообщений: 1,738
Провел на форуме:
5151669

Репутация: 1198


Отправить сообщение для Sn@k3 с помощью ICQ
По умолчанию

вот только на ксакепе видел на багтраке багу на шоп-скрипт 2.0
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Обзор бесплатных Cms em00s7 PHP, PERL, MySQL, JavaScript 16 03.07.2009 13:13
Раскрутка сайта (в домашних условиях) censored! Авторские статьи 19 09.06.2009 13:04
Pубрика "Полезные решения на PHP" Utochka PHP, PERL, MySQL, JavaScript 28 23.05.2006 10:06



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ