Проблема с Ipb 2.1.7

Discussion in 'Песочница' started by Koin24, 15 May 2008.

  1. Koin24

    Koin24 New Member

    Joined:
    15 May 2008
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
    Я используя XSS в Личных сообшениях, имел куки многих пользователей на форуме. Но теперь, админ сделал какуюто фигню с куками, и теперь в них нету pass_hash и member_id. И ещё приходится переодически переавторизироваться...
    Используя старые куки, которые у меня были, я могу создавать колонки pass_hash и member_id, но новые отловить не могу, так как в них приходит только негодная session_id...
    Что админ изменил в форуме? и что можно сделать, чтобы дальше развлекаться на форуме?
     
  2. ДеЦл

    ДеЦл Banned

    Joined:
    7 May 2008
    Messages:
    10
    Likes Received:
    16
    Reputations:
    -6
    юзай активную xss от Гемы
    http://milw0rm.com/exploits/4841
     
  3. Koin24

    Koin24 New Member

    Joined:
    15 May 2008
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
    а как его использовать?
     
  4. ДеЦл

    ДеЦл Banned

    Joined:
    7 May 2008
    Messages:
    10
    Likes Received:
    16
    Reputations:
    -6
    качай архив, через xss.php генерируй активку с адресом своего сниффера, наслаждайся....
     
  5. Koin24

    Koin24 New Member

    Joined:
    15 May 2008
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
    А нужно сниффер на Локалхосте делать? Обычный не подойдёт?
     
  6. ДеЦл

    ДеЦл Banned

    Joined:
    7 May 2008
    Messages:
    10
    Likes Received:
    16
    Reputations:
    -6
    любой. можно из архива, но я бы посоветовал netsec
     
  7. Koin24

    Koin24 New Member

    Joined:
    15 May 2008
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
    Вставлять нужно в эту строку?
    PHP:
    <input name="site" size='50' value="http://<? echo $_SERVER['HTTP_HOST'].dirname($_SERVER['REQUEST_URI']); ?>/ya.js" type="text" />
     
  8. ДеЦл

    ДеЦл Banned

    Joined:
    7 May 2008
    Messages:
    10
    Likes Received:
    16
    Reputations:
    -6
    нет, запусти файл через браузер на локалхосте- там будет поле для ввода
     
  9. Koin24

    Koin24 New Member

    Joined:
    15 May 2008
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
    Можешь примерно по шагам расписать? А то у меня ошибку выдаёт...
     
  10. Koin24

    Koin24 New Member

    Joined:
    15 May 2008
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
    Смог получить код, попробовал запостить, но форум говорит что динамические страницы в тегах запрещены...
    А это можно какнибудь обойти? Например если вставить код в *.png, или отправить через ЛС?
     
    #10 Koin24, 16 May 2008
    Last edited: 16 May 2008
  11. Fristail

    Fristail Elder - Старейшина

    Joined:
    25 Oct 2007
    Messages:
    207
    Likes Received:
    145
    Reputations:
    10
    кто подскажет, как обойти запрет на определенное количество попыток авторизации на форуме? ipb /1/7
     
  12. GrAmOzEkA

    GrAmOzEkA Elder - Старейшина

    Joined:
    25 Jun 2006
    Messages:
    234
    Likes Received:
    76
    Reputations:
    29
    юзай прокси или анонимайзеры
     
  13. Neorin

    Neorin Elder - Старейшина

    Joined:
    30 Apr 2007
    Messages:
    48
    Likes Received:
    15
    Reputations:
    0
    млина ти на локалке и не запустишь пхп, юзай денвера или на бесплатном сервере с поддеркой пхп зарегся!!!
     
  14. Koin24

    Koin24 New Member

    Joined:
    15 May 2008
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
    я через денвер смог запустить, и получил Xss код, но на том форуме код не вставляется, говорит про запрет динамических изображений.