ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #13541  
Старый 01.06.2010, 14:55
Аватар для Konqi
Konqi
Постоянный
Регистрация: 24.06.2009
Сообщений: 542
Провел на форуме:
2101094

Репутация: 672


Отправить сообщение для Konqi с помощью ICQ
По умолчанию

ребят в админке есть место для загрузки картинок,стоит фильтр,не могу загрузить php файл.. переименовал файл в php.jpg ,файл загрузилось,но не интерпретируется..

есть еще методы обхода фильтрации?
 
Ответить с цитированием

  #13542  
Старый 01.06.2010, 15:08
Аватар для budden
budden
Участник форума
Регистрация: 26.07.2008
Сообщений: 267
Провел на форуме:
1343031

Репутация: 184
По умолчанию

Цитата:
Сообщение от Konqi  
ребят в админке есть место для загрузки картинок,стоит фильтр,не могу загрузить php файл.. переименовал файл в php.jpg ,файл загрузилось,но не интерпретируется..

есть еще методы обхода фильтрации?
а это был метод обхода?
как фильтруется? белый список или черный? если второе, то .php3 попробуй.
 
Ответить с цитированием

  #13543  
Старый 01.06.2010, 15:12
Аватар для Jokester
Jokester
Members of Antichat - Level 5
Регистрация: 18.02.2008
Сообщений: 1,136
Провел на форуме:
17621293

Репутация: 4915


По умолчанию

Цитата:
Сообщение от Konqi  
ребят в админке есть место для загрузки картинок,стоит фильтр,не могу загрузить php файл.. переименовал файл в php.jpg ,файл загрузилось,но не интерпретируется..

есть еще методы обхода фильтрации?
У меня возле дома стоит автомат по приёму платежей. Он принимает купюры и монеты.

Я попробывал засунуть туда рулон туалетной бумаги с написанной на ней цифрой 1000 - не сработало. В монетоприёмник засовывал жетоны на метро - не катит, а крышка от колодца туда не полезла

Можно как-то обойти проверку?
 
Ответить с цитированием

  #13544  
Старый 01.06.2010, 15:18
Аватар для Konqi
Konqi
Постоянный
Регистрация: 24.06.2009
Сообщений: 542
Провел на форуме:
2101094

Репутация: 672


Отправить сообщение для Konqi с помощью ICQ
По умолчанию

Цитата:
Сообщение от Jokester  
У меня возле дома стоит автомат по приёму платежей. Он принимает купюры и монеты.

Я попробывал засунуть туда рулон туалетной бумаги с написанной на ней цифрой 1000 - не сработало. В монетоприёмник засовывал жетоны на метро - не катит, а крышка от колодца туда не полезла

Можно как-то обойти проверку?
Jokester вообще то так можно обойти фильтрацию (php.jpg)

если хочешь могу отправить в личку
 
Ответить с цитированием

  #13545  
Старый 01.06.2010, 15:21
Аватар для f1ng3r
f1ng3r
Участник форума
Регистрация: 14.01.2009
Сообщений: 257
Провел на форуме:
1936181

Репутация: 688
Отправить сообщение для f1ng3r с помощью ICQ
По умолчанию

Цитата:
Сообщение от Jokester  
У меня возле дома стоит автомат по приёму платежей. Он принимает купюры и монеты.

Я попробывал засунуть туда рулон туалетной бумаги с написанной на ней цифрой 1000 - не сработало. В монетоприёмник засовывал жетоны на метро - не катит, а крышка от колодца туда не полезла

Можно как-то обойти проверку?
Если попробовать порезать тысячу на пополам и аккуратно приклеить к двум рулочикам туалетной бумаги может прокатит, и получиться две тысячи. А с жетонами - попробуй им бока подпилить об бордюр , мы так еще в детстве делали, когда автомат принимал 5 рублёвки а мы в него запихивали 50 копеечные ( или рублёвые, не помню ) старые со спиленными боками и принимал. Попробуй, если не получиться, то пиши, придумаем еще что-нибудь
 
Ответить с цитированием

  #13546  
Старый 01.06.2010, 15:22
Аватар для Jokester
Jokester
Members of Antichat - Level 5
Регистрация: 18.02.2008
Сообщений: 1,136
Провел на форуме:
17621293

Репутация: 4915


По умолчанию

Цитата:
Сообщение от Konqi  
Jokester вообще то так можно обойти фильтрацию (php.jpg)

если хочешь могу отправить в личку
Спасибо, я пожалуй воздержусь от такого зрелища.

Всё зависит от кода и настроек сервака. Да, если админ конченный кретин и у него не зарегистрировано jpg это прокатит, но я таких не видел.
А при тех условиях что ты дал можно гадать бесконечно и может прокатить любой вариант или не прокатить не один при нормальной реализации проверки
 
Ответить с цитированием

  #13547  
Старый 01.06.2010, 15:26
Аватар для Konqi
Konqi
Постоянный
Регистрация: 24.06.2009
Сообщений: 542
Провел на форуме:
2101094

Репутация: 672


Отправить сообщение для Konqi с помощью ICQ
По умолчанию

Цитата:
Сообщение от Jokester  
Спасибо, я пожалуй воздержусь от такого зрелища.

Всё зависит от кода и настроек сервака. Да, если админ конченный кретин и у него не зарегистрировано jpg это прокатит, но я таких не видел.
А при тех условиях что ты дал можно гадать бесконечно и может прокатить любой вариант или не прокатить не один при нормальной реализации проверки
Я был бы очень рад, если бы ты дал мне совет по этому поводу
 
Ответить с цитированием

  #13548  
Старый 01.06.2010, 15:31
Аватар для Iceangel_
Iceangel_
Members of Antichat - Level 5
Регистрация: 09.07.2006
Сообщений: 553
Провел на форуме:
7561206

Репутация: 1861


По умолчанию

Цитата:
Сообщение от Konqi  
Jokester вообще то так можно обойти фильтрацию (php.jpg)

если хочешь могу отправить в личку
где то я это уже видел ))))

Попробуй .htaccess, подмену mime-types, .php.ggif, shell.jpg.php

льешь хтацесс с таким содержимым:
<Files "shell.jpg">
RemoveHandler .jpg
AddType application/x-httpd-php .jpg
</Files>

и вслед shell.jpg

Последний раз редактировалось Iceangel_; 01.06.2010 в 15:45..
 
Ответить с цитированием

  #13549  
Старый 01.06.2010, 15:36
Аватар для Konqi
Konqi
Постоянный
Регистрация: 24.06.2009
Сообщений: 542
Провел на форуме:
2101094

Репутация: 672


Отправить сообщение для Konqi с помощью ICQ
По умолчанию

Цитата:
Сообщение от Iceangel_  
где то я это уже видел ))))

Попробуй .htaccess, подмену mime-types, .php.ggif, shell.jpg.php
Iceangel_ спасибо за отзыв, не понял только одно ,какую роль здесь может играть htaccess?
 
Ответить с цитированием

  #13550  
Старый 01.06.2010, 15:38
Аватар для Jokester
Jokester
Members of Antichat - Level 5
Регистрация: 18.02.2008
Сообщений: 1,136
Провел на форуме:
17621293

Репутация: 4915


По умолчанию

Цитата:
Сообщение от Konqi  
Я был бы очень рад, если бы ты дал мне совет по этому поводу
А я был-бы очень рад, если-бы тут не задавали глупых вопросов, а сначала думали.

Наверное проверка на расширение для того и сделана, что-бы не возможно было залить то, что нельзя. Или её по Вашему для чего делают?

Да, если это делал криворукий кодер, то ВОЗМОЖНО! варианты есть, но без кода можно гадать бесконечно долго.
Вот материал, рекоммендую ознакомится
http://habrahabr.ru/blogs/php/44610/
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Форумы 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ