Чаты проверьте чат на уязвимость

Discussion in 'Веб-уязвимости' started by ruh, 8 May 2006.

  1. ruh

    ruh New Member

    Joined:
    8 May 2006
    Messages:
    19
    Likes Received:
    1
    Reputations:
    0
    Проверьте http://chat.scn.ru на уязвимость.
    Подскажите как в нем получить права администратора, он там бывает очень редко все правосудие решат модераторы. Я здесь на форуме видал скрипты для получения прав, ни чего не помогает. Сам я уже давно пытаюсь с ним чего нибудь сделать, пока без результатно, видимо у меня пока не хватает знаний.
    Подскажите как в этом чате забанить модератора.
     
  2. .Slip

    .Slip Elder - Старейшина

    Joined:
    16 Jan 2006
    Messages:
    1,571
    Likes Received:
    977
    Reputations:
    783
    Напиши ники кого нибудь из модераторов или ник админа..
     
    1 person likes this.
  3. Антошка2003

    Антошка2003 Elder - Старейшина

    Joined:
    3 Apr 2005
    Messages:
    534
    Likes Received:
    66
    Reputations:
    49
    чат кажется вудувский. только пассивные xss и флудеры. а вот форум phpBB, ищи в уязвимостях форума. реально поиметь кукисы админов.
     
  4. ruh

    ruh New Member

    Joined:
    8 May 2006
    Messages:
    19
    Likes Received:
    1
    Reputations:
    0
    Ник админа: андр или андр. Он там не бавыет, но раз в пол года может и заглянет.
    Модераторы: их там половина всех пользователей чата.
    Raydeln - самый главный, банит с поводом и без.
    Baggi, Raph, ABC, Inserf, ... - в основном банят если того заслуживают.
     
  5. ruh

    ruh New Member

    Joined:
    8 May 2006
    Messages:
    19
    Likes Received:
    1
    Reputations:
    0
    что значит вудувский

    что значит пассивные xss
     
  6. .Slip

    .Slip Elder - Старейшина

    Joined:
    16 Jan 2006
    Messages:
    1,571
    Likes Received:
    977
    Reputations:
    783
    Так с.. С Raydeln мы с Антошкой2003 уже познакомились)
    Вот есть такая фишка
    _http://chat.scn.ru/index.php?session=366b076ea4992e9fb9403f1a4794296a&go=<script>alert('Yo')</script>
    Вылетает на главную страницу, но с интересными надписями) Ещё пока что не знаю как использовать
     
  7. .Slip

    .Slip Elder - Старейшина

    Joined:
    16 Jan 2006
    Messages:
    1,571
    Likes Received:
    977
    Reputations:
    783
    Эта такая семья чатов) Voodoo
    Кароч внизу ссылка) Я немного не так сказал)
     
    #7 .Slip, 9 May 2006
    Last edited: 9 May 2006
  8. Антошка2003

    Антошка2003 Elder - Старейшина

    Joined:
    3 Apr 2005
    Messages:
    534
    Likes Received:
    66
    Reputations:
    49
  9. .Slip

    .Slip Elder - Старейшина

    Joined:
    16 Jan 2006
    Messages:
    1,571
    Likes Received:
    977
    Reputations:
    783
    _http://chat.scn.ru/index.php?session=366b076ea4992e9fb9403f1a4794296a &go=<script>alert('XSS')</script>
    Всё, алерт вызвал.. Вылетал у меня на главную, при другом браузере.. На осле алерт успешно запустился..
    Втыкай сниффер, и жди админа :)
     
    1 person likes this.
  10. Антошка2003

    Антошка2003 Elder - Старейшина

    Joined:
    3 Apr 2005
    Messages:
    534
    Likes Received:
    66
    Reputations:
    49
    алерт в чате запустился?
     
  11. .Slip

    .Slip Elder - Старейшина

    Joined:
    16 Jan 2006
    Messages:
    1,571
    Likes Received:
    977
    Reputations:
    783
    Нет, на пустой странице.. У тебя алерт запустился?
    Вот результат, на осле:
    _http://img119.imageshack.us/img119/4691/snap13nc.jpg
     
  12. Антошка2003

    Антошка2003 Elder - Старейшина

    Joined:
    3 Apr 2005
    Messages:
    534
    Likes Received:
    66
    Reputations:
    49
    я не проверял ещё.
    занят сейчас, ещё сижу жду хэши с форума.
     
  13. ruh

    ruh New Member

    Joined:
    8 May 2006
    Messages:
    19
    Likes Received:
    1
    Reputations:
    0
    что такое аплет
    что делать с этой сесией, тем более эдесь твой шел у меня он не пойдет

    еще вопрос: как втыкать ваш снифер
    в строку отправки сообщений втыкал выдает просто ссылку этого снифера кот я ввел.
    или в строку браузера - толку то же нет
    что я делаю не так
     
  14. ruh

    ruh New Member

    Joined:
    8 May 2006
    Messages:
    19
    Likes Received:
    1
    Reputations:
    0
    ошибка не шел, а хэш
     
  15. .Slip

    .Slip Elder - Старейшина

    Joined:
    16 Jan 2006
    Messages:
    1,571
    Likes Received:
    977
    Reputations:
    783
    http://antichat.ru/sniff/
    аЛЕрт, учим JavaScript...
    она тебе не нужна..
    Я проверял на себе, у знакомого тоже алерт вылазил нормально.. Всё пойдёт..
     
  16. ruh

    ruh New Member

    Joined:
    8 May 2006
    Messages:
    19
    Likes Received:
    1
    Reputations:
    0
    как это определить
     
  17. .Slip

    .Slip Elder - Старейшина

    Joined:
    16 Jan 2006
    Messages:
    1,571
    Likes Received:
    977
    Reputations:
    783
    Где то информация зашита в теле страницы, где то способствует личный опыт) Я сразу не определил что этот чат Voodoo, Антошка2003 определил) Что говорит о том что опыта больше.. А так вообще ходи по разным чатам, и уже будешь сам их определять в лёгкую..
     
  18. Антошка2003

    Антошка2003 Elder - Старейшина

    Joined:
    3 Apr 2005
    Messages:
    534
    Likes Received:
    66
    Reputations:
    49
    каждый чат отличаеться друг от друга и это брасаеться в глаза.
    в некоторых чатах написано что то вроде Powered by voodoo например.
     
  19. .Slip

    .Slip Elder - Старейшина

    Joined:
    16 Jan 2006
    Messages:
    1,571
    Likes Received:
    977
    Reputations:
    783
    Антошка2003, получил хэши?:)
     
  20. Антошка2003

    Антошка2003 Elder - Старейшина

    Joined:
    3 Apr 2005
    Messages:
    534
    Likes Received:
    66
    Reputations:
    49
    нет ещё. сам сижу обновляю сниффер каждые 10 минут.