Проблема с авторизацией

Discussion in 'Песочница' started by OxoTnik, 19 Apr 2012.

  1. OxoTnik

    OxoTnik На мышей

    Joined:
    10 Jun 2011
    Messages:
    943
    Likes Received:
    525
    Reputations:
    173
    Проблема с авторизацией vBulletin

    sql уязвимость на форуме
    Вытянул хеш salt, сбрутил пароль, но при авторизации говорит не верный пасс, и так только у всех админов сайта, если же вытянуть простого юзера то авторизация проходит нормально...

    думал может не та БД зарегистрировался, нашёл себя всё нормально

    Итак вопрос в чем загвоздка?
     
  2. stan0009

    stan0009 Member

    Joined:
    30 Jul 2010
    Messages:
    118
    Likes Received:
    5
    Reputations:
    0
    могу лишь сказать что у меня почти тоже самое, единственное отличное то, что когда я логинюсь под админом - окей заходит - перехожу в admincp - авторизация вылетает.
    Троллинг, однако)
    вопрос такой же. Догадываюсь что у меня стоит какой нибудь дизэйбл на ip. А вот что у вас...
     
  3. Slytherin

    Slytherin New Member

    Joined:
    13 Apr 2012
    Messages:
    3
    Likes Received:
    0
    Reputations:
    0
    Фильтрация по IP-адресу скорее всего происходит, залей шелл и отредактируй настройки.Но хочу заметить, что это моя версия :) она может отличатся от реальной.
     
  4. Faaax

    Faaax Banned

    Joined:
    30 Aug 2010
    Messages:
    329
    Likes Received:
    46
    Reputations:
    11
    ты пост ТС'а прочитал?
    какой ему шелл залить?!?!?если он пишет,что нашёл багу,мне кажется он бы если уж зашёл под админом и залил бы тогда шелл и тут вопросов бы не задавал!
     
  5. Slytherin

    Slytherin New Member

    Joined:
    13 Apr 2012
    Messages:
    3
    Likes Received:
    0
    Reputations:
    0
    а что мешает Си+бага получить шелл без админки, или в РФ иксаперы заливают шеллы тока через админку ?
     
  6. stan0009

    stan0009 Member

    Joined:
    30 Jul 2010
    Messages:
    118
    Likes Received:
    5
    Reputations:
    0
    Slytherin
    я не думаю что через скулю легко залить шелл. Наверняка ТС уже пытался такое произвести.
    СИ? :D Умоляю. Написать админу то что фильтрация ip вышла из моды и ее следует вырубить? Тем более на фильтрацию это уж очень не похоже, так как в админку вообще не заходит - пишет что пароль не правильный.
    А в моем случае вообще нифига нельзя сделать. XSS как говорится. Если только не подсунуть админу сокс бота :D
    Вопрос ТСу: ты логинишься через главную страницу или через admincp?
     
  7. OxoTnik

    OxoTnik На мышей

    Joined:
    10 Jun 2011
    Messages:
    943
    Likes Received:
    525
    Reputations:
    173
    Ничего не мешает, только при определённых правах, а их у меня нету, вот и трабла продолжается
     
  8. t3cHn0iD

    t3cHn0iD Banned

    Joined:
    6 Apr 2009
    Messages:
    313
    Likes Received:
    63
    Reputations:
    66
    А мб стоит какой-то хак, благодаря которому акки админки форума и обычной авторизашки отличны, соответственно пароль и не подходит, мб в конфиге лежит где.
     
  9. OxoTnik

    OxoTnik На мышей

    Joined:
    10 Jun 2011
    Messages:
    943
    Likes Received:
    525
    Reputations:
    173
    t3cHn0iD знаешь думал об этом, но судя по самому сайту, и древней версий самого CMS форума сомневаюсь, уж слишком много дыр (sql) но проблема ещё в том что стоит одна авторизация и на сайт, и на форум, а сама авторизация происходит только с форума