Форумы Ipb 2.1.6 - попасть админку зная сессию

Discussion in 'Уязвимости CMS/форумов' started by Driver, 12 Jul 2006.

  1. Driver

    Driver Member

    Joined:
    5 Jul 2006
    Messages:
    2
    Likes Received:
    8
    Reputations:
    1
    Прошу о помощи...
    В общем есть сессия и айпи админа... из ibf_sessions... если подставляю сессию в ./admin.php?adsess=<session> - не помогает, говорит что айпи не подходит, а айпи админа к этой сессии у меня есть... куда его вставить что бы админка опознала?
    Буду благодарен за помощь...
     
  2. Tem

    Tem -

    Joined:
    5 Oct 2005
    Messages:
    557
    Likes Received:
    157
    Reputations:
    179
    С сесиями в админку не поподёш нужен пароль админа.
     
  3. xbIx

    xbIx Member

    Joined:
    29 Jun 2006
    Messages:
    11
    Likes Received:
    9
    Reputations:
    12
    попадешь
     
  4. Nova

    Nova Green member

    Joined:
    15 Jul 2005
    Messages:
    1,233
    Likes Received:
    420
    Reputations:
    280
    гы ну попади.... сними видео как ты туда попадёш с сесией а мы посмотрим...
     
    _________________________
    2 people like this.
  5. [Zarakul]

    [Zarakul] Elder - Старейшина

    Joined:
    12 Dec 2005
    Messages:
    153
    Likes Received:
    49
    Reputations:
    6
    с этого места поподробнее =)
     
  6. Sulf aka Joker

    Sulf aka Joker Elder - Старейшина

    Joined:
    3 Jul 2006
    Messages:
    88
    Likes Received:
    23
    Reputations:
    3

    Обоснуй, спасибо.
     
  7. zyl

    zyl Elder - Старейшина

    Joined:
    19 Apr 2006
    Messages:
    24
    Likes Received:
    13
    Reputations:
    0


    Да ладно чё вы, чел прикольнулся- это его первое сообщение
     
  8. Driver

    Driver Member

    Joined:
    5 Jul 2006
    Messages:
    2
    Likes Received:
    8
    Reputations:
    1
    Говорят можно как то попасть...
    Вот только админка умная зараза, просто сессии правильной ей мало, она ее еще и с айпи сравнивает :( И ругается что мол айпи левый, сессия зарегистрирована на один, а Вы заходите с другого :(
     
  9. xbIx

    xbIx Member

    Joined:
    29 Jun 2006
    Messages:
    11
    Likes Received:
    9
    Reputations:
    12
    абсолютно верно
    но в версиях 2.1 можно обойти проверку по айпишнику и войти, в 2.0 не знаю не проверял
    Вот тут http://forum.web-hack.ru/index.php?showtopic=39612&st=15 продается сплоит который создает нового админа как раз заходя в админку с сессией и айпишником.

    З.Ы. Видео не ждите =)
     
  10. Driver

    Driver Member

    Joined:
    5 Jul 2006
    Messages:
    2
    Likes Received:
    8
    Reputations:
    1
    хм... проверяли... не создает :(
    говорит только что new admin created а на самом деле нет :(
    хотелось бы про саму уязвимость узнать, т.е. как возможно пролезть в админку зная сессию и ИП... и руками сделать...
     
  11. xbIx

    xbIx Member

    Joined:
    29 Jun 2006
    Messages:
    11
    Likes Received:
    9
    Reputations:
    12
    тогда спроси у того у кого покупал сплоит
    если у автора т.е. у меня то расскажу
     
  12. Driver

    Driver Member

    Joined:
    5 Jul 2006
    Messages:
    2
    Likes Received:
    8
    Reputations:
    1
    А бесплатно подсказать ни у кого желания нету? :)
     
  13. xbIx

    xbIx Member

    Joined:
    29 Jun 2006
    Messages:
    11
    Likes Received:
    9
    Reputations:
    12
    хотите бесплатно - ищите возможности сами
     
  14. spheere

    spheere Member

    Joined:
    24 May 2006
    Messages:
    13
    Likes Received:
    7
    Reputations:
    4
    создает-создает, только нужно чтоб админ в это время в админке находился. тоесть чтоб сессия какогонить админа была живой.
     
  15. xbIx

    xbIx Member

    Joined:
    29 Jun 2006
    Messages:
    11
    Likes Received:
    9
    Reputations:
    12
    вообще стукни в ПМ
    инфу на инфу обменяемся ;))
     
  16. Driver

    Driver Member

    Joined:
    5 Jul 2006
    Messages:
    2
    Likes Received:
    8
    Reputations:
    1
    так в том то и дело, ловлю момент, админ в админке, сессию ловит, а админа не создает... говорит что мол новый админ создан, а на самом деле его нет :(
     
  17. Sulf aka Joker

    Sulf aka Joker Elder - Старейшина

    Joined:
    3 Jul 2006
    Messages:
    88
    Likes Received:
    23
    Reputations:
    3
    Заделился бы ктоб самым простым сплойтом что сессию угоняет или хеш угоняет, в ПМ бы кинул мне... уже обыскался и обпросился.
     
  18. Sn@k3

    Sn@k3 Elder - Старейшина

    Joined:
    13 Apr 2006
    Messages:
    1,000
    Likes Received:
    438
    Reputations:
    90

    гы чувак, ты чёто путаешь.ты наверное про космо чат?=====,хотя парни там такое было- login.php?status=admin
     
  19. xbIx

    xbIx Member

    Joined:
    29 Jun 2006
    Messages:
    11
    Likes Received:
    9
    Reputations:
    12
    нет
    я про IPB
     
  20. froZen*

    froZen* New Member

    Joined:
    21 Nov 2005
    Messages:
    6
    Likes Received:
    2
    Reputations:
    -1
    малолетки вы, что сказать.
    resp wolf,driver