Ваши вопросы по уязвимостям.

Discussion in 'Уязвимости' started by +, 27 Apr 2015.

  1. yarbabin

    yarbabin HACKIN YO KUT

    Joined:
    21 Nov 2007
    Messages:
    1,663
    Likes Received:
    916
    Reputations:
    363
    архив с темой тоже нельзя загрузить? какая версия wp?
    из этой темы все попробовали? https://rdot.org/forum/showthread.php?t=3
     
    _________________________
  2. vikler

    vikler Member

    Joined:
    16 Aug 2012
    Messages:
    93
    Likes Received:
    7
    Reputations:
    0
    Да, всё пробовала. Архив с темой тоже нельзя загружать
    Version 3.9.6
     
  3. sunnyfruit

    sunnyfruit Banned

    Joined:
    8 May 2013
    Messages:
    18
    Likes Received:
    2
    Reputations:
    0
    Ребята, если есть LFI на сайте вида site.ru/param/LFI/1.
    Поможет если слешдоты перевести в %HE%XX
     
  4. mazaxaka

    mazaxaka Elder - Старейшина

    Joined:
    15 Feb 2008
    Messages:
    268
    Likes Received:
    35
    Reputations:
    0
    Code:
    kratko-news.com/wp-content/plugins/wpgrabber/test.php?ajax=1&task=phpinfo
    можно ли вывести что то кроме пхпинфо? вроде все перепробовал, нефига не хочет
     
  5. BigBear

    BigBear Escrow Service
    Staff Member Гарант - Escrow Service

    Joined:
    4 Dec 2008
    Messages:
    1,801
    Likes Received:
    920
    Reputations:
    862
    Лезем на офф сайт - http://wpgrabber.ru/ , качаем плагин.
    Открывает test.php

    В самом начала видим:
    Code:
    if ($_GET['ajax']) {
        $task = $_GET['task'];
        //sleep(1);
        $result = $task();
        exit();
    В самом конце видим:

    Code:
    function __start()
        {
            $('#display').html('');
            $('#sbmt').hide();
            $('#loading').show();
            __echo('1. Тестированиe внешних запросов из php-функции file_get_contents()...');      
            $.get('?ajax=1&task=testFileGetContents', function( data ) {
                __echo( data );
               
                __echo('<br>2. Тестированиe работы библиотеки CURL...');      
                $.get('?ajax=1&task=testCurl', function( data ) {
                    __echo( data );
                   
                    __echo('<br>3. Тестированиe внешних запросов из php-функции copy()...');
                     $.get('?ajax=1&task=testCopy', function( data ) {
                        __echo( data );
                       
                        __echo('<br>4. Тестированиe сохранения файла из php-функции file_get_contents()...');
                        $.get('?ajax=1&task=testFileGetContentsSaveFile', function( data ) {
                            __echo( data );
                           
                            __echo('<br>5. Тестированиe сохранения файла с помощью библиотеки CURL...');
                            $.get('?ajax=1&task=testCurlSaveFile', function( data ) {
                                __echo( data );
                               
                                __echo('<br><br>Тестирование завершено!');
                               
                                $('#sbmt').show();
                                $('#loading').hide();
    То есть доступными функциями для тестирования будут те, которые описаны в скрипте + те, для вызоав которых не нужна передача аргументов.
    Потому что итоговая строка строится как $func= $_GET['task'].'()'

    Такие функции для php можешь посмотреть здесь -> http://php.net/manual/ru/ref.info.php
     
    _________________________
    frank, yarbabin and YaBtr like this.
  6. mazaxaka

    mazaxaka Elder - Старейшина

    Joined:
    15 Feb 2008
    Messages:
    268
    Likes Received:
    35
    Reputations:
    0
    понятно, значит вариант дохлый,даже файлы конфига не прочитать
     
  7. sunnyfruit

    sunnyfruit Banned

    Joined:
    8 May 2013
    Messages:
    18
    Likes Received:
    2
    Reputations:
    0
    Ребята, пробую phpinfo LFI пробить.
    Во всех случаях временный файл удаляется раньше инклуда.
    Ни у кого нету 100% рабочего сплойта, который не удаляется?
    Отчего зависит время жизни tmp файла?
     
    #67 sunnyfruit, 15 May 2015
    Last edited: 15 May 2015
  8. yarbabin

    yarbabin HACKIN YO KUT

    Joined:
    21 Nov 2007
    Messages:
    1,663
    Likes Received:
    916
    Reputations:
    363
    как узнал, что удаляется? уверен, что создается? пробовал эксплоит написать, чтобы не вручную это делать?
     
    _________________________
  9. madam

    madam Member

    Joined:
    27 Mar 2014
    Messages:
    134
    Likes Received:
    5
    Reputations:
    1
    блин,вот всё из таблиц могу вывести,но вот нужную колонку никак не хочет выводить,мож я что не так делаю,запрос такой
    'and(select 1 from(select count(*),concat((SELECT security_question FROM member WHERE member_id =1000),floor(rand(0)*2))x from information_schema.tables group by x)a)and' ????
    может ещё есть какой вариант
     
  10. yarbabin

    yarbabin HACKIN YO KUT

    Joined:
    21 Nov 2007
    Messages:
    1,663
    Likes Received:
    916
    Reputations:
    363
    не смотрел корректность вектора, но запрос верный. какая ошибка? может там waf на member?
     
    _________________________
  11. madam

    madam Member

    Joined:
    27 Mar 2014
    Messages:
    134
    Likes Received:
    5
    Reputations:
    1
    ошибку не показывает,просто обновляется страница,хотя из member можно извлечь всё кроме security_question и security_answer,(самые нужные)))
     
  12. kingbeef

    kingbeef Reservists Of Antichat

    Joined:
    8 Apr 2010
    Messages:
    367
    Likes Received:
    164
    Reputations:
    126
    сделай count(security_question) from member
     
    _________________________
    madam and yarbabin like this.
  13. yarbabin

    yarbabin HACKIN YO KUT

    Joined:
    21 Nov 2007
    Messages:
    1,663
    Likes Received:
    916
    Reputations:
    363
    да. вдруг не заполняется вовсе.

    или скинь сюда, посмотрим
     
    _________________________
    madam likes this.
  14. teh

    teh Member

    Joined:
    2 Dec 2010
    Messages:
    79
    Likes Received:
    6
    Reputations:
    -2
    Привет, кто знает, могу читать файлы через load_file, незнаю только как найти полный путь к корню сайта на сервере, может можно, как то через load_file ? сервер Apache 2.2.22
     
    #74 teh, 17 May 2015
    Last edited: 17 May 2015
  15. yarbabin

    yarbabin HACKIN YO KUT

    Joined:
    21 Nov 2007
    Messages:
    1,663
    Likes Received:
    916
    Reputations:
    363
    найдите конфиг апача, httpd, из него получите document root.
     
    _________________________
    teh likes this.
  16. yarbabin

    yarbabin HACKIN YO KUT

    Joined:
    21 Nov 2007
    Messages:
    1,663
    Likes Received:
    916
    Reputations:
    363
    запрос передается через POST, а вы шлете через GET. чуете разницу?
    http://hackers2devnull.blogspot.ru/2013/07/exploiting-post-method-xss-silently.html
     
    _________________________
  17. teh

    teh Member

    Joined:
    2 Dec 2010
    Messages:
    79
    Likes Received:
    6
    Reputations:
    -2
    а в апаче 2.2.22, где он находиться?
     
  18. yarbabin

    yarbabin HACKIN YO KUT

    Joined:
    21 Nov 2007
    Messages:
    1,663
    Likes Received:
    916
    Reputations:
    363
    а вот это уже ваша задача, куда админ положил, там и будет.
    https://forum.antichat.ru/threads/324564/
    какая ОС на сервере?
     
    _________________________
    teh likes this.
  19. teh

    teh Member

    Joined:
    2 Dec 2010
    Messages:
    79
    Likes Received:
    6
    Reputations:
    -2
    убунту
     
  20. madam

    madam Member

    Joined:
    27 Mar 2014
    Messages:
    134
    Likes Received:
    5
    Reputations:
    1
    спасибо))