Уязвимость и реализация linuxforum.ru

Discussion in 'Video.Antichat' started by foozzione, 28 Dec 2016.

  1. foozzione

    foozzione Member

    Joined:
    20 Dec 2016
    Messages:
    79
    Likes Received:
    5
    Reputations:
    0
    Недавно я решил поковырять новый самопис этого популярного форума и вот что получилось.
    Кстате помимо этого так же была недостаточная фильтрация в bbcode при создании поста, а так же если создать пост в заголовке которого была потенциальная xss, при ответе в этой теме, автору пришло бы уведомление, при переходу в раздел уведомлений, срабатывала xss.

    Видео:


    P.S знаю, довольно примитивно.
     
    Shawn1x and Zen1T21 like this.
  2. pas9x

    pas9x Elder - Старейшина

    Joined:
    13 Oct 2012
    Messages:
    423
    Likes Received:
    585
    Reputations:
    52
    XSS вообще недооценённая уязвимость. Это на форумах она примитивна. Я вот когда-то находил xss в панели ispmanager и получал через неё в системе рута. XSS в каком-либо биллинге вообще может стать фатальной. Саппорт переходит по ссылке из твоего тикета и ты получаешь доступ к его аккаунту. Если аккаунт саппорта не порезан в правах то ты поимел всю компанию, через XSS причём.
     
  3. foozzione

    foozzione Member

    Joined:
    20 Dec 2016
    Messages:
    79
    Likes Received:
    5
    Reputations:
    0
    Это я имел ввиду именно о уязвимости, которая дает возможность редактировать чужой пост пол любые аккаунтом.
    А xss - да, если умело использовать,может посодействовать.
     
  4. 26mac

    26mac New Member

    Joined:
    10 Jan 2017
    Messages:
    24
    Likes Received:
    4
    Reputations:
    0
    Линукс интересен.
     
  5. psihoz26

    psihoz26 Members of Antichat

    Joined:
    22 Nov 2010
    Messages:
    545
    Likes Received:
    159
    Reputations:
    324
    Зря выложил, нужно было на конкурс отправлять.
    И куда только модеры смотрели?))
     
    #5 psihoz26, 24 Jan 2017
    Last edited: 24 Jan 2017
  6. t0ma5

    t0ma5 Reservists Of Antichat

    Joined:
    10 Feb 2012
    Messages:
    829
    Likes Received:
    815
    Reputations:
    90
    xss что то новое и неизведанное? вы уж определитесь
     
    _________________________
  7. psihoz26

    psihoz26 Members of Antichat

    Joined:
    22 Nov 2010
    Messages:
    545
    Likes Received:
    159
    Reputations:
    324
    А там разве написано что надо что-то новое и неизведанное? Глянь видео победителя 14-15 года, там XSS))
    Просто надо было сделать не просто алерт или баннер, а угнать акк и возможно чтото ещё более интересное.
     
  8. foozzione

    foozzione Member

    Joined:
    20 Dec 2016
    Messages:
    79
    Likes Received:
    5
    Reputations:
    0
    как то не успел)
     
  9. foozzione

    foozzione Member

    Joined:
    20 Dec 2016
    Messages:
    79
    Likes Received:
    5
    Reputations:
    0
    еще раз повторюсь, не xss это (точнее там были их 2, в кошерных местах, в том числе на главной.), а бага в том, что я мог любой пост редактировать под своим профилем... :)
     
  10. Kapaso

    Kapaso Member

    Joined:
    1 Feb 2013
    Messages:
    45
    Likes Received:
    41
    Reputations:
    0
    Ну сколько можно молчать в роликах! Это ведь эксплейнер, нужно говорить что-то в процессе. А если за голос боимся, можно морфером прогнать на пост-обработке, как у Дарт Вейдера получится.