Форумы Nuke phpBB нехватает прав админа.

Discussion in 'Уязвимости CMS/форумов' started by Cheburek, 10 Jun 2006.

  1. Cheburek

    Cheburek New Member

    Joined:
    22 May 2006
    Messages:
    18
    Likes Received:
    0
    Reputations:
    0
    :( Есть sql-inj а админа по ходу нет, такое вообще реально? Админ вроде есть, но когда захожу под его ником в админку не зайти(пишет что прав нет) на форуме подсвечиваеться как модератор. Нужно базу слить - больше от форума ничего и не нужно... но к админке никак не пробиться. Nuke там урезаный до безобразия, даже зацепиться не за что ( вот еле еле sql-inj накопал... Как можно админа найти по какого-нибть uid - поля подобного не нашел.. корое подскажите что делать? :confused:
     
  2. genOK

    genOK Elder - Старейшина

    Joined:
    8 Apr 2006
    Messages:
    35
    Likes Received:
    1
    Reputations:
    0
    незнай... у меня всегда заходит... /admin.php там вводишь и все нормально заходит... покрайней мере у меня проблем не было.
     
  3. Cheburek

    Cheburek New Member

    Joined:
    22 May 2006
    Messages:
    18
    Likes Received:
    0
    Reputations:
    0
    genOK По-моему ясно объяснил. Пишет, что не хватает прав.
    Ладно, ситуация ясна, тогда конретно вопросы:
    1. На форуме может быть не зарегистрирован админ?
    2. Как можно определить группу определеного пользователя(есть sql-inj)?
    3.Есть ли какие-нибуть способы слить базу когда к админке нет доступа и php-inj не доступен?
     
  4. Voyageur

    Voyageur Elder - Старейшина

    Joined:
    7 Feb 2006
    Messages:
    67
    Likes Received:
    10
    Reputations:
    1
    Тут сам админ мог снять права с себя или поставить их другому пользователю.
     
  5. Cheburek

    Cheburek New Member

    Joined:
    22 May 2006
    Messages:
    18
    Likes Received:
    0
    Reputations:
    0
    Voyageur Да, так оно и есть... Вот @лин - интересный способ защиты)
     
  6. DimaHbl4

    DimaHbl4 Elder - Старейшина

    Joined:
    9 May 2006
    Messages:
    234
    Likes Received:
    27
    Reputations:
    11
    Но пароль то все равно имеется, значит кто-то может в адмику или в phpMyAdmin заходить. Иначе резона нет этому хосту.
     
  7. Cheburek

    Cheburek New Member

    Joined:
    22 May 2006
    Messages:
    18
    Likes Received:
    0
    Reputations:
    0
    DimaHbl4 По идее да.... Да только скорее всего админ зареген на какой-ниуть левый ник... вот вопрос как его найти в базе уже чего только не пробовал...

    добавлено позже..

    Вы не поверите, но там действительно нет админов! Не одного! Там есть только две группы модераторы и обычные пользователи. Проверял по Б.Д. - заходил на форум под всеми привелигироваными пользователями... a php-inj там днем с огнем не сыщешь( Вот те и история, я конечно подозревал, что там админ помешан на безопасности, но до такой степени...
     
    #7 Cheburek, 11 Jun 2006
    Last edited: 11 Jun 2006
  8. Voyageur

    Voyageur Elder - Старейшина

    Joined:
    7 Feb 2006
    Messages:
    67
    Likes Received:
    10
    Reputations:
    1
    Гы, мож он случайно с себя права снял, в порыве своего помешательского бреда, из админки вышел, а обратно - никак? )))))))) А теперь втирает, что так безопаснее (а сам локти кусает) :))))))
    Кароче, паржал. ))
    А какая, кстати, версия форума?
     
  9. Cheburek

    Cheburek New Member

    Joined:
    22 May 2006
    Messages:
    18
    Likes Received:
    0
    Reputations:
    0
    Voyageur ну есть же phpMyAdmin, ну можно в ней исправить. Вполне логино, что так специально сделано - изминения на сайте происходят раз в полгода - не чаще - а живет там только форум, админ там просто и не нужен... Версия форума phpBB 2.0.9 а что за нюк фиг знает - там до такой степени все перепахано...