Ваши вопросы по уязвимостям.

Discussion in 'Уязвимости' started by darky, 4 Aug 2007.

Thread Status:
Not open for further replies.
  1. Kakoytoxaker

    Kakoytoxaker Elder - Старейшина

    Joined:
    18 Feb 2008
    Messages:
    1,038
    Likes Received:
    1,139
    Reputations:
    350
    Дружище, не нужно советовать новичкам работать с Гетом. И уж тем более не нужно исправлять нормальные сплоиты для работы через гет. Можно было объяснить, как отправлять пост данные в таком случае.
    А то потом получаются недохакеры и баги нормальные палятся админами после таких чудесных доработок
     
  2. Aртем

    Aртем Member

    Joined:
    18 Oct 2009
    Messages:
    53
    Likes Received:
    31
    Reputations:
    5
    Уважаемый. Я очень сильно сомневаюсь, что нормальные администраторы забыли пропатчить свою CMS, после того, как опубликовался сплоит на милворме, а после этого, ты хоть пост, хоть гет, хоть через сессию юзай сплоиты и шелы.

    И потом:
    <title>Форум АНТИЧАТ - безопасность WEB - интерфейсов</title>
    По-этому здесь должны советовать не только как заюзать паблик сплоит, что бы админы не узнали о критической уязвимости :confused: а еще и советовать как это дело поправить :)

    Не путай паблик и приват :eek:
     
    #9962 Aртем, 12 Nov 2009
    Last edited: 12 Nov 2009
  3. Kadness

    Kadness New Member

    Joined:
    12 Nov 2009
    Messages:
    7
    Likes Received:
    0
    Reputations:
    0
    Просканировал один форум черех Xspider 7.5 выдало куки подскажите с ними можно чтонить зделать вот они:
    1. snwfoum_u=1; expires=Fri, 12-Nov-2010 11:54:05 GMT; path=/; domain=forum.snw.ru; HttpOnly
    2. snwfoum_k=; expires=Fri, 12-Nov-2010 11:54:05 GMT; path=/; domain=forum.snw.ru; HttpOnly
    3. snwfoum_sid=6743b15f8fe25caed4d19aeb436c49a3; expires=Fri, 12-Nov-2010 11:54:05 GMT; path=/; domain=forum.snw.ru; HttpOnly
     
  4. Pashkela

    Pashkela Динозавр

    Joined:
    10 Jan 2008
    Messages:
    2,750
    Likes Received:
    1,044
    Reputations:
    339
    Молодец, ты получил доступ к гостевым кукам, которые сайт устанавливает для любого посетителя
     
  5. Aртем

    Aртем Member

    Joined:
    18 Oct 2009
    Messages:
    53
    Likes Received:
    31
    Reputations:
    5
    нет.
     
  6. YuNi|[c

    YuNi|[c Elder - Старейшина

    Joined:
    17 Sep 2006
    Messages:
    293
    Likes Received:
    33
    Reputations:
    18
    аналогично посту на котором постил вчера(нестандартный скул), вот еще одинь но теперь MySQLi.
    Code:
    http://www.mytradingrobot.com/amember/signup.php?product_id=1')&paysys_id_not_required=&paysys_id=free&[email protected]&[email protected]&email=sample4%40email%2Etst&login=Jottiorg&[email protected]&[email protected]&do_payment=1&[email protected]
    выдает:
    прочел статьи Elekt и kot777 не помогает. Помогите раскрутит
     
    #9966 YuNi|[c, 12 Nov 2009
    Last edited: 12 Nov 2009
  7. Kadness

    Kadness New Member

    Joined:
    12 Nov 2009
    Messages:
    7
    Likes Received:
    0
    Reputations:
    0
    Есть еще уязвимость называется SQL иньекция как ее юзать ктонить знает???Или есть какая-нибуть прога для кражи куки с форумов?На ютубе видел видео как крали через какуюта прогу!!!
     
  8. Kadness

    Kadness New Member

    Joined:
    12 Nov 2009
    Messages:
    7
    Likes Received:
    0
    Reputations:
    0
    А про XSS можно по подробнее как красть или где можно почитать???В гугле полазил толком ничего не нашел(((
     
  9. Krist_ALL

    Krist_ALL Banned

    Joined:
    14 Jan 2009
    Messages:
    436
    Likes Received:
    193
    Reputations:
    24
    http://forum.antichat.ru/thread20140.html

    на несколько строк ниже трудно было посмотреть?
     
  10. jecka3000

    jecka3000 Elder - Старейшина

    Joined:
    15 Mar 2008
    Messages:
    360
    Likes Received:
    54
    Reputations:
    4
    нужна отдельная софтина для поиск админок, встроенных внутрь других не устраивает(типа SQLhelper)
     
  11. Krist_ALL

    Krist_ALL Banned

    Joined:
    14 Jan 2009
    Messages:
    436
    Likes Received:
    193
    Reputations:
    24
    http://security-digger.org/

    или мой сканер директорий. https://hashcracking.info/forum/viewtopic.php?f=17&t=392
     
    1 person likes this.
  12. Kadness

    Kadness New Member

    Joined:
    12 Nov 2009
    Messages:
    7
    Likes Received:
    0
    Reputations:
    0
    А как через онлайн сниффер увести куки???Точнее через этот снифферhttp://hacker-pro.net/sniffer а то чето я протестил прошел по своей ссылки, а там написан ип мой и откуда перешел.Куков я чото найти не могу(((
     
    #9972 Kadness, 12 Nov 2009
    Last edited: 12 Nov 2009
  13. Aртем

    Aртем Member

    Joined:
    18 Oct 2009
    Messages:
    53
    Likes Received:
    31
    Reputations:
    5
    в ксс отсылаешь куки на снифер, что сложного, тебе же дали статью, подумай наконец в первый раз в жизни СВОЕЙ головой САМ.
     
  14. YuNi|[c

    YuNi|[c Elder - Старейшина

    Joined:
    17 Sep 2006
    Messages:
    293
    Likes Received:
    33
    Reputations:
    18
    ребята вы на это тоже посмотрите а то так и завалится под тупых вопросов
     
  15. vorona

    vorona Member

    Joined:
    7 Sep 2009
    Messages:
    392
    Likes Received:
    7
    Reputations:
    1
    Как защититься от XSS?
     
  16. LzD

    LzD Banned

    Joined:
    24 Jul 2009
    Messages:
    51
    Likes Received:
    12
    Reputations:
    2
    учить матчасть :(
     
  17. Ins3t

    Ins3t Харьковчанин

    Joined:
    18 Jul 2009
    Messages:
    939
    Likes Received:
    429
    Reputations:
    139
    Фильтруй передаваемые данные.
    Могу порекомендовать функцию htmlspecialchars() превращающую HTML теги в HTML сущности. От нее отталкивайся.
     
  18. Kadness

    Kadness New Member

    Joined:
    12 Nov 2009
    Messages:
    7
    Likes Received:
    0
    Reputations:
    0
    Теперь надо разобратся как переделать свою XSS с запросом на сниффер))))
     
  19. vorona

    vorona Member

    Joined:
    7 Sep 2009
    Messages:
    392
    Likes Received:
    7
    Reputations:
    1
    йасно
     
  20. Pashkela

    Pashkela Динозавр

    Joined:
    10 Jan 2008
    Messages:
    2,750
    Likes Received:
    1,044
    Reputations:
    339
    Не самый лучший выбор, особенно если фильтруемое значение потом размещается где-нибудь в виде ссылки, например на форуме vbulletin
     
Thread Status:
Not open for further replies.