Ввод с картинки разве припятствие?

Discussion in 'Уязвимости' started by KIR@PRO, 27 Jan 2008.

  1. KIR@PRO

    KIR@PRO from Exception

    Joined:
    26 Dec 2007
    Messages:
    826
    Likes Received:
    291
    Reputations:
    359
    Наткнулся тут на ipb форум там стоят моя нелюбимая защита от авто регистраций.... ввод с картинки...

    ссылка на картинку такая:
    Code:
    http://forum.shock-world.com/index.php?act=Reg&CODE=image&rc=6959fa290c0288fef89d3ba566106ade
    Перезагружал много раз число не изменилось, изменилось тока положение цифр....
    Тогда получается что 6959fa290c0288fef89d3ba566106ade
    это md5 хеш числа на катинке с чемто еще.
    Число 6-и значное, значит если знать с чем еще шифруется число, то можно создать базу этих пар число:хэш и регистрировать множество пользователей программно... жду ваших мыслей и высказываний по этому поводу....


    Нет времени смотреть исходники и эксперементировать просто попросили посмотреть форум а тут наткнулся на это........

    наверно я свихнулся.....

    ВСЕМ СПСИБО! Тема закрыта и больше не обсуждается.....

    ___________________________________
    [​IMG]

    не могу найти где подпись делать.... может я ударился головой? напишите если кто знает...
     
    _________________________
    #1 KIR@PRO, 27 Jan 2008
    Last edited: 16 Jun 2008
  2. n0ne

    n0ne Elder - Старейшина

    Joined:
    1 Jan 2007
    Messages:
    542
    Likes Received:
    284
    Reputations:
    -56
    хакер
     
  3. cardons

    cardons Elder - Старейшина

    Joined:
    19 Jul 2005
    Messages:
    778
    Likes Received:
    324
    Reputations:
    83
    Я посморю какая те понадобиться база число:хеш.
    Простая база чисел без хеша от 000000 до 999999 примерно весит 50мб.
    А если туда сунуть еще хеши???
    Прога будет оч. медленно работать да и оперативы ей понадобиться куча....
     
  4. GreenTiger

    GreenTiger Banned

    Joined:
    7 Dec 2007
    Messages:
    62
    Likes Received:
    10
    Reputations:
    0
    Если че это IPB...смотри скрытые поля (hidden)
     
  5. cardons

    cardons Elder - Старейшина

    Joined:
    19 Jul 2005
    Messages:
    778
    Likes Received:
    324
    Reputations:
    83
    Ты выше читал что он пишет? Он и пишет что это IPB
     
  6. KIR@PRO

    KIR@PRO from Exception

    Joined:
    26 Dec 2007
    Messages:
    826
    Likes Received:
    291
    Reputations:
    359
    зачем использовать ресурсы своего компьютера......

    дак мона сделать скрипт PHP и выложить с этим файликом на сервак.

    программа прочитав хэш рисунка на странице обратится к страничке на хостинге с запросом хэша, а сккрипт проведет поиск в файле и выдаст нам число.....
     
    _________________________
  7. Macro

    Macro Elder - Старейшина

    Joined:
    11 Nov 2006
    Messages:
    552
    Likes Received:
    298
    Reputations:
    207
    Гм,интересная мысль.Думаю,можно подгружать код не из файла,а из инета, используя онлайн базы хэшей,где все цифры есть в rainbow
     
  8. KIR@PRO

    KIR@PRO from Exception

    Joined:
    26 Dec 2007
    Messages:
    826
    Likes Received:
    291
    Reputations:
    359
    ну неужели меня поняли......... можно и так в добавок....
     
    _________________________
    #8 KIR@PRO, 27 Jan 2008
    Last edited: 27 Jan 2008
    1 person likes this.
  9. desTiny

    desTiny Elder - Старейшина

    Joined:
    4 Feb 2007
    Messages:
    1,006
    Likes Received:
    444
    Reputations:
    94
    10^6 чисел * (6 байт длины + (1 или 2 байта перевода строки)) = (7 или 8) * 10^6 байт = (7 или 8) Мб.
    Так что с 50 ты погорячился=)

    А вообще есть passcracking.ru и ему подобные..
     
    1 person likes this.
  10. KIR@PRO

    KIR@PRO from Exception

    Joined:
    26 Dec 2007
    Messages:
    826
    Likes Received:
    291
    Reputations:
    359
    там нет таких хэшей.....
     
    _________________________
  11. darky

    darky ♠ ♦ ♣ ♥

    Joined:
    18 May 2006
    Messages:
    1,773
    Likes Received:
    825
    Reputations:
    1,418
    Это обычная сессия, генерящаяся рандомно именно на время твоего пребывания там.. она может и не показывается в гет запросе, зависит от натсроек пхп. С картинкой это никак не связано.
     
  12. everm1nd

    everm1nd Member

    Joined:
    20 Jan 2007
    Messages:
    24
    Likes Received:
    5
    Reputations:
    1
    смотрим путь к картинке в теге img. видим параметр rc. генерим хеш для чисел на картинке. получаем совсем не то, что указано в rc. вывод: blackybr прав. это просто сессия. топаем на captcha.ru. вникаем в тему и познаем, что почти все капчи так и работают. огорчаемся. идем искать баги дальше.
     
  13. KIR@PRO

    KIR@PRO from Exception

    Joined:
    26 Dec 2007
    Messages:
    826
    Likes Received:
    291
    Reputations:
    359
    ну багой я это и не называл..... но огорчен слегка...... вссем спасибо..... тема закрыта......
     
    _________________________